Datenschutzerklärung

Diese Datenschutzerklärung gilt für die Website norma-law.eu und für die App „Norma - Gesetzesbibliothek“ für Mac und iPad. Sie erklärt, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Sie haben.

Last updated: 2026-07-25

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Timo Fuchs
handelnd als Timo Fuchs Digital Services
c/o Impressumservice Dein-Impressum
Stettiner Straße 41
35410 Hungen
Deutschland

Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen. Für alle Fragen zum Datenschutz wenden Sie sich bitte direkt an die oben genannte Adresse.

2. Unsere Grundsätze in Kürze

  • Norma ist offline-first: Ihre Notizen, Markierungen und Lesezeichen werden lokal auf Ihrem Gerät gespeichert und verlassen es nicht, solange Sie keine Cloud-Synchronisierung aktivieren.
  • Wir setzen in der App keine Werbe-, Tracking- oder Profiling-SDKs ein. Es findet kein App-übergreifendes Tracking und keine Werbe-ID-Nutzung statt.
  • Auf der Website verwenden wir keine Werbe-Cookies und keine Cookies, die eine Einwilligung erfordern würden.
  • Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter.
  • Wir erheben nur, was für Betrieb, Abrechnung und Support nötig ist.

3. Allgemeine Hinweise

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen - etwa Name, E-Mail-Adresse oder IP-Adresse. Soweit wir nachfolgend Rechtsgrundlagen nennen, gilt: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag oder vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung) und lit. f (berechtigtes Interesse).

Die Übertragung von Daten zwischen Ihrem Gerät, unserer Website und unseren Servern erfolgt ausschließlich verschlüsselt über TLS (erkennbar an „https://“ in der Adresszeile).

4. Website: Hosting und Server-Logfiles

Unsere Website wird bei Lovable (Lovable Labs, Stockholm, Schweden) gehostet. Beim Aufruf der Website werden automatisch technische Daten verarbeitet, die Ihr Browser übermittelt und die für die Auslieferung der Seite erforderlich sind.

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Seite bzw. Datei und übertragene Datenmenge
  • Browsertyp und Browserversion, Betriebssystem
  • verweisende Seite (Referrer), sofern übermittelt

Zweck ist die technische Bereitstellung, Stabilität und Sicherheit der Website (u. a. Erkennung und Abwehr von Angriffen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt. Logdaten werden nach kurzer Zeit automatisch gelöscht bzw. anonymisiert.

Lovable ist für uns als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig; ein entsprechender Vertrag ist geschlossen. Die Auslieferung der Seiteninhalte kann über ein Content Delivery Network erfolgen, wodurch Daten auch außerhalb der EU verarbeitet werden können. Für solche Übermittlungen bestehen Standardvertragsklauseln der EU-Kommission bzw. eine Zertifizierung nach dem EU-US Data Privacy Framework.

5. Website: Reichweitenmessung (cookiefrei)

Zur statistischen Auswertung der Websitenutzung setzen wir Plausible Analytics ein, einen datenschutzfreundlichen Analysedienst der Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland. Die Datenverarbeitung findet ausschließlich auf Servern innerhalb der Europäischen Union statt.

Plausible setzt keine Cookies und speichert keine persistenten Kennungen auf Ihrem Endgerät. Es findet kein geräte- oder websiteübergreifendes Tracking statt und es werden keine Nutzerprofile gebildet. Erfasst werden ausschließlich aggregierte Angaben wie aufgerufene Seiten, Verweisquelle, ungefähres Herkunftsland, Gerätetyp und Browser. Die IP-Adresse wird lediglich flüchtig zur Ableitung dieser Angaben verwendet und nicht gespeichert.

Da weder Informationen auf Ihrem Endgerät gespeichert noch von diesem ausgelesen werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der bedarfsgerechten Gestaltung und Verbesserung unseres Angebots. Plausible ist als Auftragsverarbeiter nach Art. 28 DSGVO für uns tätig.

Datenschutzhinweise von Plausible

6. Website: Kontaktformular und E-Mail-Kontakt

Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir die von Ihnen angegebenen Daten - in der Regel Name, E-Mail-Adresse, Betreff und Nachrichteninhalt - zur Bearbeitung Ihrer Anfrage und für mögliche Anschlussfragen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage der Anbahnung oder Durchführung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Beantwortung von Anfragen.

Die über das Formular übermittelten Angaben werden per E-Mail an unser Postfach zugestellt und dort verarbeitet. Wir nutzen dafür Google Workspace (Gmail) der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google ist insoweit Auftragsverarbeiter nach Art. 28 DSGVO. Eine Verarbeitung durch die Google LLC in den USA kann im Rahmen des Betriebs nicht ausgeschlossen werden; hierfür bestehen Standardvertragsklauseln, und Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert.

Wir speichern Ihre Anfrage, bis sie abschließend bearbeitet ist und keine Rückfragen mehr zu erwarten sind, längstens jedoch für die Dauer gesetzlicher Aufbewahrungsfristen. Sie können der Speicherung jederzeit widersprechen bzw. die Löschung verlangen; zwingende gesetzliche Aufbewahrungspflichten bleiben unberührt.

7. Website: Cookies und lokale Speicherung

Unsere Website verwendet keine Cookies zu Werbe- oder Trackingzwecken. Eingesetzt werden allenfalls technisch notwendige Speichervorgänge, etwa zum Merken der gewählten Sprache oder des Hell-/Dunkelmodus. Diese sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; datenschutzrechtliche Grundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Ein Cookie-Banner ist deshalb nicht erforderlich. Sollten wir künftig einwilligungspflichtige Dienste einsetzen, holen wir Ihre Einwilligung vorab ein und passen diese Erklärung an.

8. App: Lokale Verarbeitung auf Ihrem Gerät

Norma ist als Offline-Anwendung konzipiert. Ihre Arbeitsdaten werden in einer lokalen Datenbank auf Ihrem Gerät gespeichert und von uns nicht erhoben, solange Sie keine optionale Cloud-Funktion aktivieren. Dazu gehören insbesondere:

  • Markierungen, Notizen und Lesezeichen sowie deren Verankerung an Normen
  • zuletzt gelesene Stellen, geöffnete Gesetze und Suchverlauf innerhalb der App
  • Ihre Einstellungen (z. B. Darstellung, Akzentfarbe, gewählter Rechtsstand)
  • die heruntergeladenen Bibliothekspakete

Diese Daten liegen im geschützten App-Bereich Ihres Geräts. Wenn Sie ein Backup Ihres Geräts anfertigen (z. B. über iCloud-Backup oder Time Machine), können sie Teil dieses Backups sein; dafür gelten die Bedingungen und Datenschutzhinweise von Apple bzw. des von Ihnen genutzten Backup-Dienstes. Beim Löschen der App werden die lokal gespeicherten Daten entfernt.

9. App: Laden und Aktualisieren der Gesetzesbibliothek

Damit Sie offline arbeiten können, lädt Norma Bibliothekspakete (z. B. für Deutschland oder Spanien) von den von uns betriebenen Servern und prüft in Abständen, ob aktualisierte Fassungen vorliegen. Dabei verarbeiten wir die technisch anfallenden Verbindungsdaten:

  • IP-Adresse Ihres Geräts
  • Zeitpunkt der Anfrage
  • angefordertes Paket bzw. angeforderte Ressource und übertragene Datenmenge
  • technische Kennungen wie App-Version und Betriebssystemversion

Zweck ist die Auslieferung der Inhalte, die Erkennung von Übertragungsfehlern sowie der Schutz unserer Infrastruktur vor Missbrauch und Überlastung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) und ergänzend Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb). Wir bilden aus diesen Daten keine Nutzerprofile; Logdaten werden nach kurzer Zeit gelöscht.

Für Betrieb, Speicherung und Auslieferung der Bibliotheksdaten setzen wir Dienstleister als Auftragsverarbeiter ein, insbesondere Supabase, Inc. (USA; Projektregion in der Europäischen Union) und Turso (Chiselstrike, Inc., USA) sowie ein Content Delivery Network. Soweit dabei Daten in die USA übermittelt werden, geschieht dies auf Grundlage von Standardvertragsklauseln der EU-Kommission und - soweit vorhanden - einer Zertifizierung nach dem EU-US Data Privacy Framework.

Welche Gesetze Sie lesen, welche Normen Sie öffnen und wonach Sie suchen, wird nicht an uns übertragen. Diese Vorgänge finden ausschließlich lokal auf Ihrem Gerät statt.

10. App: Nutzerkonto (optional)

Die Nutzung der Bibliothek erfordert kein Konto. Sofern Sie ein Konto anlegen - etwa um ein Abonnement geräteübergreifend zu nutzen oder Ihre Notizen zu synchronisieren -, verarbeiten wir Ihre E-Mail-Adresse, eine interne Nutzerkennung, den Zeitpunkt von Registrierung und Anmeldungen sowie technische Sitzungsinformationen (Anmelde-Token, IP-Adresse, Gerätetyp).

Die Anmeldung erfolgt passwortlos über einen einmaligen Anmeldelink („Magic Link“), den wir an Ihre E-Mail-Adresse senden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Begründung und Durchführung des Nutzungsvertrags), für Sicherheitsprotokolle ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Als technischen Dienstleister für Konten und Authentifizierung setzen wir Supabase, Inc. als Auftragsverarbeiter ein; die Daten werden in einer Projektregion innerhalb der Europäischen Union gespeichert. Ihr Konto können Sie jederzeit in den Einstellungen der App oder per E-Mail an uns löschen lassen. Nach der Löschung entfernen wir die Kontodaten, soweit keine gesetzlichen Aufbewahrungspflichten - insbesondere handels- und steuerrechtliche Pflichten für Abrechnungsunterlagen - entgegenstehen.

11. App: Synchronisierung von Notizen und Markierungen (optional)

Sie können optional aktivieren, dass Ihre Markierungen, Notizen und Lesezeichen zwischen Ihren Geräten synchronisiert werden. Erst mit dieser Aktivierung werden die betreffenden Inhalte - also Ihre Notiztexte, die markierten Textstellen samt Fundstelle und die zugehörigen Zeitstempel - an unsere Server übertragen und dort Ihrem Konto zugeordnet gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Synchronisierung eine von Ihnen gewünschte Vertragsleistung ist. Die Speicherung erfolgt bei Supabase, Inc. als Auftragsverarbeiter in einer Projektregion innerhalb der Europäischen Union. Die Übertragung ist transportverschlüsselt.

Sie können die Synchronisierung jederzeit deaktivieren; Ihre lokal gespeicherten Daten bleiben dabei auf dem Gerät erhalten. Auf Wunsch löschen wir die in der Cloud gespeicherten Inhalte vollständig. Bitte beachten Sie, dass Notizen zu konkreten Fällen berufliche Geheimnisse enthalten können - prüfen Sie vor Aktivierung der Synchronisierung, ob dies mit Ihren berufsrechtlichen Pflichten (z. B. § 43e BRAO für Berufsgeheimnisträger) vereinbar ist.

12. Kauf, Abonnement und Abrechnung

Kostenpflichtige Lizenzen erwerben Sie über unseren Vertriebspartner Paddle.com Market Ltd., Judd House, 18-29 Mora Street, London EC1V 8BT, Vereinigtes Königreich. Paddle tritt als Merchant of Record - also als Verkäufer - auf und wickelt Bestellung, Zahlung, Rechnungsstellung und Umsatzsteuer eigenständig ab.

Für die dabei anfallenden Zahlungs- und Rechnungsdaten (z. B. Name, Rechnungsanschrift, E-Mail-Adresse, Zahlungsmittel, Land, Steuerangaben) ist Paddle datenschutzrechtlich eigener Verantwortlicher. Wir selbst erhalten keine vollständigen Zahlungsdaten; insbesondere erfahren wir keine Kreditkartennummern. Von Paddle erhalten wir die für die Vertragsabwicklung nötigen Angaben, etwa Bestell- und Abonnementstatus, Produkt, Laufzeit und die zugehörige E-Mail-Adresse. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission.

Datenschutzhinweise von Paddle

Zur Verwaltung der Berechtigungen („Entitlements“) - also zur Prüfung, ob Ihr Abonnement aktiv ist - setzen wir RevenueCat, Inc., San Francisco, USA, als Auftragsverarbeiter ein. Dabei werden eine pseudonyme Nutzerkennung (bei angemeldeten Nutzern die Kennung Ihres Kontos), der Kauf- und Abonnementstatus sowie technische Geräte- und Plattformangaben verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Übermittlung in die USA bestehen Standardvertragsklauseln der EU-Kommission.

Sofern zusätzliche Bezugswege hinzukommen - etwa In-App-Käufe über den App Store -, verarbeitet der jeweilige Plattformbetreiber die Zahlungsdaten in eigener Verantwortung, und wir erhalten von ihm nur den Kaufstatus.

13. Verifizierung des Studierendentarifs

Wenn Sie einen vergünstigten Studierendentarif in Anspruch nehmen möchten, prüfen wir Ihre Berechtigung anhand einer Hochschul-E-Mail-Adresse. Verarbeitet werden dabei die angegebene E-Mail-Adresse bzw. deren Domain, das Ergebnis der Prüfung und das Datum, bis zu dem der vergünstigte Status gilt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von Ihnen gewählten Tarifs). Wir speichern das Prüfergebnis, nicht jedoch darüber hinausgehende Nachweise. Nach Ablauf des Status können Sie die Prüfung erneut durchführen.

14. Bezug der App über den App Store

Der Download der App erfolgt über den App Store der Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Beim Download werden Daten wie Ihre Apple-Account-Kennung, Zeitpunkt und Gerätedaten von Apple verarbeitet. Hierauf haben wir keinen Einfluss; Apple ist insoweit eigener Verantwortlicher.

Wir erhalten von Apple lediglich aggregierte, nicht personenbezogene Statistiken (z. B. Anzahl der Downloads und Absturzberichte in zusammengefasster Form). Absturz- und Nutzungsdiagnosen erhalten wir nur, wenn Sie deren Weitergabe in den Systemeinstellungen Ihres Geräts gegenüber Apple ausdrücklich erlaubt haben. Ein eigenes Crash- oder Analyse-SDK setzen wir in der App nicht ein.

15. Empfänger und eingesetzte Dienstleister

Personenbezogene Daten geben wir nur weiter, soweit dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben oder wir gesetzlich dazu verpflichtet sind. Eingesetzt werden derzeit bzw. bei Aktivierung der jeweiligen Funktion:

DienstAnbieter und SitzZweckRolle
LovableLovable Labs, Stockholm, SchwedenHosting der WebsiteAuftragsverarbeiter
Plausible AnalyticsPlausible Insights OÜ, Tartu, Estlandcookiefreie ReichweitenmessungAuftragsverarbeiter
Google Workspace (Gmail)Google Ireland Limited, Dublin, IrlandZustellung und Bearbeitung von KontaktanfragenAuftragsverarbeiter
SupabaseSupabase, Inc., USA (Region EU)Konten, Authentifizierung, Sync, BackendAuftragsverarbeiter
TursoChiselstrike, Inc., USASpeicherung und Auslieferung der BibliotheksdatenAuftragsverarbeiter
RevenueCatRevenueCat, Inc., San Francisco, USAVerwaltung der Abo-BerechtigungenAuftragsverarbeiter
PaddlePaddle.com Market Ltd., London, Vereinigtes KönigreichVerkauf, Zahlung, Rechnung, Umsatzsteuereigener Verantwortlicher
App StoreApple Distribution International Ltd., Cork, IrlandVertrieb und Auslieferung der Appeigener Verantwortlicher

16. Übermittlung in Drittländer

Einige der genannten Dienstleister haben ihren Sitz außerhalb der Europäischen Union oder setzen Unterauftragsverarbeiter dort ein. Eine Übermittlung erfolgt nur, wenn ein angemessenes Datenschutzniveau gewährleistet ist - insbesondere auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (etwa für das Vereinigte Königreich), einer Zertifizierung nach dem EU-US Data Privacy Framework oder von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen.

17. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Server-Logfiles: kurzfristig, in der Regel wenige Tage, danach Löschung oder Anonymisierung
  • Kontaktanfragen: bis zur abschließenden Bearbeitung, danach Löschung, soweit keine Aufbewahrungspflicht besteht
  • Kontodaten: bis zur Löschung des Kontos
  • synchronisierte Notizen und Markierungen: bis Sie diese oder Ihr Konto löschen
  • Rechnungs- und Buchungsunterlagen: entsprechend den gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB)

18. Ihre Rechte

Sie haben uns gegenüber folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung genügt eine formlose Nachricht an me@timo-fuchs.com. Wir bearbeiten Ihr Anliegen unverzüglich, spätestens innerhalb eines Monats.

19. Widerspruchsrecht

Soweit wir Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

20. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Deutschland

Unabhängig davon können Sie sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden - in Spanien beispielsweise an die Agencia Española de Protección de Datos (AEPD).

21. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

22. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen. Dazu gehören die durchgängige Transportverschlüsselung (TLS), eine restriktive Vergabe von Zugriffsrechten, die Trennung von Bibliotheks- und Nutzerdaten sowie die Prüfung heruntergeladener Bibliothekspakete anhand kryptografischer Prüfsummen. Unsere Maßnahmen werden dem Stand der Technik entsprechend fortlaufend angepasst.

23. Minderjährige

Unser Angebot richtet sich an Erwachsene sowie an Studierende und Berufstätige. Personen unter 16 Jahren sollten uns ohne Zustimmung der Sorgeberechtigten keine personenbezogenen Daten übermitteln.

24. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unser Angebot, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir Sie zusätzlich in der App oder per E-Mail.

Stand dieser Datenschutzerklärung: 25. Juli 2026.