Mit der Nutzung von KasLens stimmen Sie auch unseren Nutzungsbedingungen zu. Diese enthalten wichtige Hinweise, Risikowarnungen und Haftungsbeschränkungen.
Datenschutzerklärung
1. Verantwortlicher und Kontaktdaten
Verantwortlicher im Sinne von Art. 4 Abs. 7 GDPR ist:
Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Deutschland
E-Mail: [email protected]
Diese Datenschutzerklärung gilt für die Website kaspa-lens.com („Website“), die mobile KasLens-Anwendung („App“) und alle damit verbundenen Dienste (zusammen die „Dienste“). Sie informiert Sie über Art, Umfang und Zweck der Erhebung und Nutzung personenbezogener Daten gemäß der Datenschutz-Grundverordnung (GDPR), dem deutschen Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TTDSG) und dem Telemediengesetz (TMG).
2. Überblick über die Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit das zur Bereitstellung unserer Dienste erforderlich ist. Nachfolgend eine Übersicht der Datenkategorien, die wir verarbeiten:
Ohne Nutzerkonto (anonyme Besucher):
- Technische Daten, die für die Auslieferung der Website erforderlich sind (IP-Adresse, Browsertyp, Geräteinformationen)
- Eine pseudonyme Browser-Kennung für funktionale Zwecke (siehe Abschnitt 5.1)
- Nutzereinstellungen (Währung, Design, Sprache), die in einem Cookie auf Ihrem Gerät gespeichert werden
- Analysedaten (nur mit Ihrer ausdrücklichen Einwilligung, siehe Abschnitt 6)
Mit Nutzerkonto (registrierte Nutzer):
- E-Mail-Adresse (für die Registrierung erforderlich)
- Passwort (als kryptografischer Einweg-Hash gespeichert; wir können Ihr Passwort nicht lesen)
- Anzeigename (optional)
- Verknüpfte Authentifizierungsanbieter (z. B. die E-Mail-Adresse eines Google-Kontos, wenn Sie eine Verknüpfung wählen)
Wir erheben nicht:
- Genaue Standortdaten (GPS-Koordinaten)
- Zahlungs- oder Finanzinformationen
- Biometrische Daten
- Daten über Ihre Kryptowährungsbestände oder Transaktionen
3. Nutzerkonten, Registrierung und Authentifizierung
3.1. Registrierung
Wenn Sie ein KasLens-Konto erstellen, erheben wir:
- E-Mail-Adresse, verwendet für Anmeldung, E-Mail-Bestätigung, Passwortwiederherstellung und wesentliche Mitteilungen zum Dienst
- Passwort, ausschließlich als BCrypt-Hash gespeichert; das Passwort im Klartext wird weder gespeichert noch protokolliert
- Anzeigename (optional), ein Name, der in der Benutzeroberfläche angezeigt wird
Rechtsgrundlage: Art. 6 Abs. 1 lit. b GDPR (Vertragserfüllung / Bereitstellung des von Ihnen angeforderten Dienstes).
3.2. E-Mail-Bestätigung
Nach der Registrierung senden wir eine Bestätigungs-E-Mail, um die Inhaberschaft der E-Mail-Adresse zu prüfen. Der Bestätigungstoken läuft nach 24 Stunden ab und wird nach der Verwendung gelöscht.
3.3. Passwortwiederherstellung
Wenn Sie ein Zurücksetzen des Passworts anfordern, senden wir einen Link zum Zurücksetzen an Ihre hinterlegte E-Mail-Adresse. Der Token zum Zurücksetzen läuft nach 1 Stunde ab und wird nach der Verwendung gelöscht. Aus Sicherheitsgründen antwortet das System gleich, unabhängig davon, ob die E-Mail-Adresse in unserer Datenbank vorhanden ist (keine E-Mail-Enumeration).
3.4. Authentifizierung und Sitzungen
Wir verwenden den OAuth-2.0-Authorization-Code-Flow mit PKCE zur Authentifizierung. Nach erfolgreicher Anmeldung gilt:
- Ein JSON-Web-Token (JWT) als Access-Token (Gültigkeit 5 Minuten) wird für die API-Authentifizierung ausgestellt
- Ein opaker Refresh-Token (Gültigkeit 30 Tage) wird für die Sitzungsfortsetzung ausgestellt
Beide Token werden in httpOnly-Cookies gespeichert (siehe Abschnitt 5.2) und können von JavaScript auf der Seite nicht gelesen werden. Die Token werden bei jeder Aktualisierung rotiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b GDPR (Vertragserfüllung; die Authentifizierung ist erforderlich, um den kontobasierten Dienst bereitzustellen).
3.5. Transaktions-E-Mails
Wir senden die folgenden Transaktions-E-Mails:
| Zweck | Auslöser | |
|---|---|---|
| E-Mail-Bestätigung | Inhaberschaft der E-Mail-Adresse bestätigen | Kontoregistrierung |
| Passwort zurücksetzen | Einen sicheren Link zum Zurücksetzen bereitstellen | Anfrage zur Passwortwiederherstellung |
| Willkommen | Erfolgreiche Einrichtung bestätigen | E-Mail-Bestätigung abgeschlossen |
E-Mails werden von `[email protected]` über den SMTP-Dienst Resend versendet (siehe Abschnitt 7.3). Wir senden keine Marketing-E-Mails und keine Newsletter.
4. Speicherdauer und Löschung
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Nutzerkontodaten | Bis zur Kontolöschung | Art. 6 Abs. 1 lit. b |
| Token zur E-Mail-Bestätigung | 24 Stunden (automatisch gelöscht) | Art. 6 Abs. 1 lit. b |
| Token zum Zurücksetzen des Passworts | 1 Stunde (automatisch gelöscht) | Art. 6 Abs. 1 lit. b |
| OAuth2-Autorisierungsdatensätze | Bis zur Kontolöschung oder zum Ablauf des Tokens | Art. 6 Abs. 1 lit. b |
| Analysedaten (Google Analytics) | 14 Monate | Art. 6 Abs. 1 lit. a |
| Daten der Fehlerüberwachung (Sentry) | 90 Tage | Art. 6 Abs. 1 lit. f |
| Server-Zugriffsprotokolle | 30 Tage | Art. 6 Abs. 1 lit. f |
| Einstellungs-Cookie | 365 Tage | Art. 6 Abs. 1 lit. f |
| Einwilligungs-Cookie | 180 Tage | § 25 TTDSG |
4.1. Kontolöschung (Recht auf Löschung, Art. 17 GDPR)
Sie können Ihr Konto jederzeit dauerhaft über die Seite Konto in der Anwendung löschen. Die Kontolöschung ist sofort und unwiderruflich. Folgende Daten werden gelöscht:
- Token zur E-Mail-Bestätigung
- Token zum Zurücksetzen des Passworts
- Verknüpfte Authentifizierungskonten (z. B. Google)
- OAuth2-Autorisierungen und Einwilligungen
- Das Nutzerkonto selbst (E-Mail-Adresse, Passwort-Hash, Anzeigename, Avatar-URL)
Nach der Löschung verbleiben keine personenbezogenen Daten, die Ihrem Konto zugeordnet sind, in unseren Systemen.
4.2. Datenexport (Auskunftsrecht und Recht auf Datenübertragbarkeit, Art. 15/20 GDPR)
Sie können einen maschinenlesbaren Export (JSON) aller personenbezogenen Daten, die wir über Sie speichern, über die Seite Konto herunterladen. Der Export enthält:
- Kontoinformationen (E-Mail-Adresse, Anzeigename, Bestätigungsstatus, Rollen, Zeitstempel)
- Verknüpfte Authentifizierungsanbieter (Name des Anbieters, E-Mail-Adresse beim Anbieter, Datum der Verknüpfung)
Sensible interne Daten (Passwort-Hashes, Token-Werte) sind aus Sicherheitsgründen nicht im Export enthalten.
5. Cookies und ähnliche Technologien
Unsere Website verwendet Cookies, um wesentliche Funktionen bereitzustellen und, mit Ihrer Einwilligung, Analysen. Wir unterscheiden zwei Kategorien von Cookies:
5.1. Unbedingt erforderliche Cookies (keine Einwilligung erforderlich)
Diese Cookies sind für das Funktionieren der Website erforderlich. Sie können nicht deaktiviert werden, ohne die Kernfunktionen zu beeinträchtigen. Rechtsgrundlage für diese Cookies ist § 25 Abs. 2 Nr. 2 TTDSG (unbedingt erforderlich) in Verbindung mit Art. 6 Abs. 1 lit. b/f GDPR.
| Cookie | Zweck | httpOnly | Lebensdauer |
|---|---|---|---|
| `kaslens-uai` | Anonyme Browser-Kennung (zufällige UUID) für funktionale Zwecke wie Ratenbegrenzung und Sitzungszuordnung in serverseitigen Fehlerdiagnosen. Enthält keine personenbezogenen Informationen und wird nicht für Tracking oder Profiling verwendet. | Ja | 365 Tage |
| `kaslens-prefs` | Nutzereinstellungen (Währung, Design, Sprache, Handelsplatz). Stellt sicher, dass die Website beim ersten Laden korrekt dargestellt wird. | Nein | 365 Tage |
| `kaslens-consent` | Speichert Ihre Entscheidung zur Cookie-Einwilligung, damit Sie nicht wiederholt gefragt werden. | Nein | 180 Tage |
| `kaslens-access-token` | JWT-Authentifizierungstoken für angemeldete Nutzer. | Ja | ca. 5 Minuten |
| `kaslens-refresh-token` | Sitzungs-Refresh-Token für angemeldete Nutzer. | Ja | 30 Tage |
| `JSESSIONID` | Serverseitiges Sitzungs-Cookie, das kurzzeitig während des OAuth2-Anmeldevorgangs verwendet wird. | Ja | Sitzung |
Die Cookies `kaslens-access-token` und `kaslens-refresh-token` werden nur gesetzt, wenn Sie angemeldet sind. Das Cookie `JSESSIONID` wird nur während des Anmeldevorgangs gesetzt und danach gelöscht.
5.2. Analyse-Cookies (Einwilligung erforderlich)
Diese Cookies werden erst gesetzt, nachdem Sie über unser Cookie-Einwilligungsbanner ausdrücklich eingewilligt haben. Einzelheiten finden Sie in Abschnitt 6.
| Cookie | Zweck | Lebensdauer |
|---|---|---|
| `_ga` | Client-Kennung von Google Analytics | 2 Jahre |
| `ga<container-id>` | Sitzungsstatus von Google Analytics | 2 Jahre |
| `_gid` | Unterscheidung von Nutzern durch Google Analytics über 24 Stunden | 24 Stunden |
Wenn Sie Analyse-Cookies nicht zustimmen, werden keine Analyse-Skripte geladen und es werden keine Analysedaten erhoben.
6. Google Analytics (GA4) {#google-analytics}
Wenn Sie eingewilligt haben, verwenden unsere Website und unsere mobilen Anwendungen Firebase Analytics, also Google Analytics 4, eingebunden über die Firebase-Plattform. Firebase Analytics ist ein Web- und App-Analysedienst von Google LLC. Verantwortlicher für Nutzer in der EU/dem EWR und in der Schweiz ist Google Ireland Limited, Google Building Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irland („Google“).
Einheitliche Analyse: Wir setzen Firebase Analytics (Google Analytics 4) auf der Website und in den mobilen Anwendungen in gleicher Weise ein. Dieselben Datenschutzvorkehrungen, Auftragsverarbeitungsverträge und Betroffenenrechte gelten unabhängig davon, über welche Plattform Sie unsere Dienste nutzen.
Technische Umsetzung: Firebase Analytics verwendet die Bibliothek `gtag.js`, die technisch über die Infrastruktur von Google Tag Manager (`googletagmanager.com`) ausgeliefert wird. Das ist ein technisches Umsetzungsdetail. Wir setzen Google Tag Manager nicht als Tag-Management-System ein. Die in diesem Abschnitt beschriebene Datenverarbeitung und die Datenschutzvorkehrungen gelten unabhängig von diesem technischen Detail.
Art und Zweck der Verarbeitung
Google Analytics 4 verwendet Cookies (auf der Website) und ähnliche Tracking-Technologien (in der mobilen App), die eine Analyse Ihrer Nutzung unserer Dienste ermöglichen. Die mithilfe dieser Technologien über Ihre Nutzung unserer Website und App erhobenen Informationen werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert.
IP-Anonymisierung: Bei Google Analytics 4 ist die IP-Anonymisierung standardmäßig aktiviert. Aufgrund der IP-Anonymisierung wird Ihre IP-Adresse von Google innerhalb von Mitgliedstaaten der Europäischen Union oder in anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum gekürzt. Nur in Ausnahmefällen wird die volle IP-Adresse an einen Server von Google in den USA übertragen und dort gekürzt. Nach Angaben von Google wird die im Rahmen von Google Analytics von Ihrem Browser oder Ihrer App übermittelte IP-Adresse nicht mit anderen Daten von Google zusammengeführt.
Erhobene Daten
Während Ihres Besuchs können folgende Daten erfasst werden:
- Seitenaufrufe / Bildschirmaufrufe
- Erster Besuch / erster App-Start
- Sitzungsbeginn und Sitzungsdauer
- Besuchte Seiten / angesehene Bildschirme
- Klickpfad und Interaktionen
- Scrolltiefe (Schwelle 90 %)
- Klicks auf externe Links
- Interne Suchanfragen
- Ihr ungefährer Standort (Region)
- Datum und Uhrzeit Ihres Besuchs
- Ihre IP-Adresse (gekürzte Form)
- Technische Informationen zu Ihrem Browser und Gerät (Spracheinstellung, Bildschirmauflösung)
- Ihr Internetdienstanbieter
- Die Referrer-URL
Zwecke der Datenverarbeitung
Im Auftrag des Betreibers verwendet Google diese Informationen, um Ihre pseudonyme Nutzung der Website und der App auszuwerten und Berichte über die Website- und App-Aktivität zu erstellen.
Rechtsgrundlage
Rechtsgrundlage dieser Datenverarbeitung ist Ihre Einwilligung gemäß Art. 6 Abs. 1 S. 1 lit. a GDPR und § 25 Abs. 1 S. 1 TTDSG.
Empfänger
Empfänger der Daten sind bzw. können sein:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (als Auftragsverarbeiter nach Art. 28 GDPR)
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Alphabet Inc, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Übermittlung in Drittländer
Für die USA hat die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss erlassen. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert. Da die Server von Google weltweit verteilt sind und eine Übermittlung in Drittländer nicht vollständig ausgeschlossen werden kann, haben wir mit dem Anbieter außerdem die EU-Standardvertragsklauseln geschlossen.
Wir haben mit Google Ireland Limited einen Auftragsverarbeitungsvertrag (AV-Vertrag) gemäß Art. 28 GDPR geschlossen.
Speicherdauer
Die mit Cookies (Website) oder ähnlichen Kennungen (App) verknüpften Daten werden nach 14 Monaten automatisch gelöscht. Die maximale Lebensdauer der Cookies von Google Analytics beträgt 2 Jahre. Die Löschung von Daten, deren Speicherdauer erreicht ist, erfolgt automatisch einmal im Monat.
Widerruf der Einwilligung
Sie können Ihre Einwilligung jederzeit widerrufen:
Website: Öffnen Sie die Cookie-Einstellungen über das Cookie-Einwilligungswerkzeug in der Fußzeile unserer Website oder über das Einwilligungsbanner.
Mobile App: Widerrufen Sie die Einwilligung in den App-Einstellungen, wo Sie die Analyseverfolgung deaktivieren können.
Sie können die Erhebung von Daten durch Google Analytics außerdem verhindern, indem Sie:
- der Setzung des Cookies nicht zustimmen
- das Browser-Add-on zur Deaktivierung von Google Analytics hier herunterladen
Weitere Informationen finden Sie in den Nutzungsbedingungen von Google Analytics und in der Datenschutzerklärung von Google.
Zusätzliche technische Maßnahmen
- IP-Anonymisierung auf EU-Servern: IP-Adressen werden auf EU-Servern anonymisiert, bevor Daten in die Vereinigten Staaten übertragen werden
- Consent Mode: Unser Einwilligungswerkzeug verwendet den Consent Mode v2 von Google, damit vor der Einwilligung keine Daten erhoben werden
- Automatische Datenlöschung: Nutzer- und Ereignisdaten werden nach 14 Monaten automatisch gelöscht
- Auftragsverarbeitungsvertrag: Wir haben mit Google einen rechtsverbindlichen Auftragsverarbeitungsvertrag, der die Einhaltung der Anforderungen der GDPR sicherstellt
7. Drittanbieter (Auftragsverarbeiter)
Wir setzen die folgenden Drittanbieter ein, um unsere Dienste zu betreiben. Jeder Anbieter verarbeitet Daten in unserem Auftrag und ist durch einen Auftragsverarbeitungsvertrag (Art. 28 GDPR) oder gleichwertige vertragliche Garantien gebunden.
7.1. Hosting, Netcup GmbH
Unsere Backend-Infrastruktur wird von der Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Deutschland, gehostet. Alle Server stehen in Deutschland. Server-Zugriffsprotokolle (IP-Adresse, Anfragepfad, Zeitstempel) werden 30 Tage zu Sicherheits- und Fehleranalysezwecken gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f GDPR (berechtigtes Interesse an einem sicheren und zuverlässigen Hosting).
7.2. Fehlerüberwachung, Sentry
Wir verwenden Sentry (Functional Software, Inc.) für die serverseitige Fehlerüberwachung und das Performance-Tracing. Unsere Sentry-Instanz nutzt die EU-Datenregion (`ingest.de.sentry.io`). Alle Fehlerdaten werden innerhalb der Europäischen Union gespeichert.
Verarbeitete Daten:
- Stacktraces und Fehlermeldungen, wenn ein Anwendungsfehler auftritt
- Anfrage-Metadaten (URL-Pfad, HTTP-Methode, Antwortstatus)
- IP-Adresse (im serverseitigen Fehlerkontext enthalten)
- Pseudonyme Browser-Kennung (der Wert des Cookies `kaslens-uai`)
Sentry wird ausschließlich serverseitig eingesetzt. Es wird kein Sentry-SDK an Ihren Browser ausgeliefert oder dort ausgeführt. Fehlerdaten werden nach 90 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f GDPR (berechtigtes Interesse daran, Softwarefehler zu erkennen und zu beheben, um die Dienstqualität aufrechtzuerhalten).
7.3. E-Mail-Versand, Resend
Wir verwenden Resend (Resend, Inc.) als SMTP-Relay, um Transaktions-E-Mails zuzustellen (E-Mail-Bestätigung, Passwort zurücksetzen, Willkommens-E-Mail).
Verarbeitete Daten:
- E-Mail-Adresse des Empfängers
- E-Mail-Inhalt (Bestätigungs- und Zurücksetzungslinks, Anzeigename)
Resend verarbeitet E-Mail-Daten ausschließlich zum Zweck der Zustellung und nutzt sie nicht für Marketing oder Profiling. Die Server von Resend stehen in den USA. Die Übermittlung ist vom EU-US Data Privacy Framework abgedeckt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b GDPR (Vertragserfüllung; der E-Mail-Versand ist erforderlich, um die von Ihnen angeforderte Registrierung und Passwortwiederherstellung bereitzustellen).
7.4. Push-Benachrichtigungen, Firebase Cloud Messaging (nur mobile App)
Unsere mobile Anwendung verwendet Firebase Cloud Messaging (FCM) von Google, um Push-Benachrichtigungen zu senden. Ein anonymer Geräte-Token wird erzeugt, um Nachrichten an Ihr Gerät zuzustellen. Dieser Token enthält keine personenbezogenen Kennungen und wird nicht für Tracking oder Profiling verwendet.
Verarbeitete Daten:
- Anonymer FCM-Geräte-Token
- Inhalt der Benachrichtigung (Titel, Nachrichtentexte)
- Themenabonnements (z. B. Kursalarme, Nachrichten)
Rechtsgrundlage: Art. 6 Abs. 1 lit. a GDPR (Einwilligung; Sie müssen Push-Benachrichtigungen auf Ihrem Gerät ausdrücklich zulassen).
Die Datenschutzerklärungen der Firebase-Dienste können Sie hier einsehen:
8. Externe Links
Unsere Website kann Links zu Plattformen Dritter enthalten, etwa YouTube. Wenn Sie einen solchen Link anklicken, werden Sie auf eine externe Website weitergeleitet. Diese Dritten können personenbezogene Daten wie Ihre IP-Adresse erheben oder Ihre Aktivität über Cookies nachverfolgen, insbesondere wenn Sie bei ihren Diensten angemeldet sind.
Wir haben keinen Einfluss auf die Datenverarbeitung dieser externen Plattformen. Bitte beachten Sie die jeweiligen Datenschutzerklärungen:
8.1. Affiliate-Links
Unsere Website und unsere mobilen Anwendungen können Affiliate-Links enthalten. Affiliate-Links ermöglichen uns eine Provision, wenn Sie nach dem Anklicken einen Kauf tätigen oder eine bestimmte Handlung vornehmen. Das hat keinen Einfluss auf den Preis, den Sie zahlen.
Kennzeichnung: Affiliate-Links sind mit Hinweisen gekennzeichnet (z. B. „Affiliate-Link“ oder „Anzeige“), mit besonderen Link-Parametern oder mit Hinweistexten im Inhalt.
Datenverarbeitung: Wenn Sie einen Affiliate-Link anklicken, kann der Affiliate-Partner Informationen über die Herkunft erhalten (z. B. dass Sie von unserer Website kommen) und Cookies setzen, um Ihren Besuch nachzuverfolgen. Wir haben keinen Zugriff auf die Daten, die Affiliate-Partner erheben, und keine Kontrolle darüber. Für die eigene Datenverarbeitung ist allein der Affiliate-Partner verantwortlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f GDPR (berechtigtes Interesse daran, Einnahmen zu erzielen, um den kostenlosen Dienst zu unterstützen).
Sie haben das Recht, dieser Verarbeitung jederzeit zu widersprechen. Das Anklicken von Affiliate-Links ist völlig freiwillig.
9. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre personenbezogenen Daten gegen unbefugten Zugriff, Verlust oder Veränderung zu schützen (Art. 32 GDPR), darunter:
- Verschlüsselung bei der Übertragung: Die gesamte Kommunikation zwischen Ihrem Browser und unseren Servern ist mit TLS (HTTPS) verschlüsselt. HTTP Strict Transport Security (HSTS) ist erzwungen.
- Passwort-Hashing: Passwörter werden mit BCrypt gespeichert, einem Einweg-Hashverfahren. Wir können Ihr Passwort weder wiederherstellen noch lesen.
- httpOnly-Cookies: Authentifizierungstoken werden in httpOnly-Cookies gespeichert, auf die JavaScript nicht zugreifen kann. Das schützt vor Cross-Site-Scripting-Angriffen (XSS).
- Token-Rotation: Refresh-Token werden bei jeder Verwendung rotiert. Das begrenzt die Auswirkungen eines kompromittierten Tokens.
- PKCE: Der OAuth2-Authentifizierungsablauf verwendet Proof Key for Code Exchange (PKCE), um das Abfangen von Autorisierungscodes zu verhindern.
10. Ihre Rechte nach der GDPR
Nach der Datenschutz-Grundverordnung (GDPR) haben Sie folgende Rechte:
- Auskunftsrecht (Art. 15 GDPR): Sie können eine Bestätigung verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden, und Zugang zu diesen Daten erhalten. Sie können außerdem einen maschinenlesbaren Export über die Seite Konto in der Anwendung herunterladen.
- Recht auf Berichtigung (Art. 16 GDPR): Sie können unrichtige personenbezogene Daten berichtigen (z. B. Ihren Anzeigenamen auf der Seite Konto aktualisieren).
- Recht auf Löschung (Art. 17 GDPR): Sie können Ihr Konto und alle zugehörigen Daten jederzeit über die Seite Konto löschen. Siehe Abschnitt 4.1.
- Recht auf Einschränkung der Verarbeitung (Art. 18 GDPR): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 GDPR): Sie können Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON) erhalten. Siehe Abschnitt 4.2.
- Widerspruchsrecht (Art. 21 GDPR): Sie können der Verarbeitung Ihrer personenbezogenen Daten widersprechen, die auf berechtigten Interessen beruht. Insbesondere können Sie die Einwilligung in Analysen jederzeit widerrufen (siehe Abschnitt 6).
- Recht auf Widerruf der Einwilligung (Art. 7 GDPR): Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen. Die Rechtmäßigkeit der Verarbeitung vor dem Widerruf bleibt unberührt.
- Beschwerderecht (Art. 77 GDPR): Sie können sich bei einer Aufsichtsbehörde beschweren. In Deutschland ist für Hamburg die Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) zuständig. Alternativ können Sie sich an den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) wenden.
Ausübung Ihrer Rechte: Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter [email protected]. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 GDPR). Kontolöschung und Datenexport stehen in der Anwendung als Self-Service zur Verfügung.
11. Übermittlungen in Drittländer
Einige unserer Dienstleister haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR). Wir stellen sicher, dass für jede solche Übermittlung geeignete Garantien bestehen:
| Anbieter | Land | Garantie |
|---|---|---|
| Google (Analytics, FCM) | USA | EU-US Data Privacy Framework + Standardvertragsklauseln |
| Resend (E-Mail) | USA | EU-US Data Privacy Framework |
| Sentry (Fehlerüberwachung) | EU (de.sentry.io) | Keine Drittlandübermittlung (EU-Datenregion) |
12. Bereitstellung personenbezogener Daten
Die Angabe Ihrer E-Mail-Adresse und Ihres Passworts ist erforderlich, um ein Nutzerkonto zu erstellen. Ohne diese Daten können wir den kontobasierten Dienst nicht bereitstellen. Sie können die Website ohne Konto nutzen. In diesem Fall werden nur die in Abschnitt 2 beschriebenen Daten („Ohne Nutzerkonto“) verarbeitet.
Jede weitere Datenverarbeitung, einschließlich Analysen (Abschnitt 6) und Push-Benachrichtigungen (Abschnitt 7.4), ist optional und beruht auf Ihrer ausdrücklichen Einwilligung.
13. Automatisierte Entscheidungsfindung
Wir nehmen keine automatisierte Entscheidungsfindung und kein Profiling im Sinne von Art. 22 GDPR vor. Es werden keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung ausschließlich auf der Grundlage einer automatisierten Verarbeitung Ihrer personenbezogenen Daten getroffen.
14. Mindestalter
Unsere Dienste richten sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Wenn wir erfahren, dass wir personenbezogene Daten eines Kindes unter 16 Jahren ohne Einwilligung der Eltern erhoben haben, löschen wir diese Daten unverzüglich.
15. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Änderungen werden auf dieser Seite mit einem aktualisierten Datum „Zuletzt aktualisiert“ veröffentlicht. Wir empfehlen, diese Seite regelmäßig zu prüfen.
16. Kontakt
Wenn Sie Fragen zu dieser Datenschutzerklärung haben oder Ihre Rechte ausüben möchten, kontaktieren Sie uns:
Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Deutschland
E-Mail: [email protected]