Rechtliches
Datenschutzerklärung
Transparente Informationen zur Verarbeitung personenbezogener Daten bei der Nutzung der HejData-Plattform
Version 2026-07-06-v2 · Stand 6. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Art. 4 Nr. 7 und Art. 13 DSGVO für die HejData-Plattform (Registrierung, Dashboard, Abrechnung, Support) ist:
Lars Macario, Klingnberg 11, 25451 Quickborn, Deutschland
E-Mail für Datenschutzanfragen: hej@macario.dev
HejData richtet sich an Gründer, Solo-Founder und kleine Teams. Wir verarbeiten personenbezogene Daten zweckgebunden, datensparsam und nur, soweit dies für den Betrieb der Plattform erforderlich ist.
2. Zwei Rollen: Plattform-Nutzer vs. Endnutzer Ihrer Apps
Es ist wichtig, zwei Verarbeitungssituationen zu unterscheiden:
- Plattform-Nutzer (Sie als HejData-Kunde): Wir sind Verantwortlicher für Ihre Kontodaten, Billing-Informationen und Nutzung des Dashboards. Diese Datenschutzerklärung gilt dafür.
- Endnutzer Ihrer verbundenen Projekte (z. B. Besucher Ihrer Website, Nutzer in Ihrer Supabase-DB): Sie sind Verantwortlicher. HejData verarbeitet diese Daten ausschließlich im Auftrag auf Grundlage des Auftragsverarbeitungsvertrags (AVV). Details dazu finden Sie im AVV und in der Liste der Unterauftragsverarbeiter.
- Wenn Sie das HejData-Tracking-Script auf Ihrer Website einbinden, müssen Sie Ihre eigene Datenschutzerklärung um den Einsatz von HejData als Auftragsverarbeiter ergänzen und die erforderliche Rechtsgrundlage sicherstellen.
3. Geltungsbereich
Diese Datenschutzerklärung gilt für die Website hejdata.app (bzw. Ihre Production-Domain), die Registrierung, das Login, das Dashboard, die API-Schnittstellen der Plattform sowie die Kommunikation mit uns.
Sie gilt nicht für externe Websites oder Dienste Dritter, auf die wir verlinken (z. B. Stripe Checkout, Supabase-Dashboard). Für diese gelten die Datenschutzhinweise der jeweiligen Anbieter.
4. Verarbeitete Daten, Zwecke und Speicherdauer
Im Folgenden beschreiben wir, welche Daten wir als Verantwortlicher verarbeiten, wofür und wie lange:
- Kontodaten (E-Mail, Anzeigename, Passwort-Hash über Supabase Auth) — Registrierung, Login, Kontoverwaltung — solange das Konto aktiv ist, danach Löschung innerhalb von 30 Tagen
- Organisations- und Projektdaten (Workspace-Name, Projektname, Slug, Domain, Verbindungsstatus) — Bereitstellung des Multi-Projekt-Dashboards — solange das Konto bzw. Projekt aktiv ist
- Wartelisten-Daten (E-Mail, Sprache, Zeitpunkt, IP-Hash, Gründer-Rabatt-Status) — Verwaltung der Warteliste bis zum Zugang — bis zur Einladung bzw. Löschung auf Anfrage, maximal 24 Monate ohne Einladung
- Invite- und Onboarding-Daten (Invite-Codes, optionale E-Mail-Bindung) — kontrollierte Freischaltung von Wartelisten-Plätzen — bis zur Einlösung bzw. Ablauf des Invites
- Abrechnungsdaten (Stripe-Kunden-ID, Abo-Status, gewählter Plan, Zahlungshistorie-Metadaten) — Vertragsabwicklung — Vertragslaufzeit plus gesetzliche Aufbewahrungsfristen (bis zu 10 Jahre)
- Nutzungs- und Audit-Daten (Login-Zeitpunkte, sicherheitsrelevante Aktionen im Dashboard, z. B. Projekt erstellt, AVV akzeptiert, Invite generiert) — Sicherheit, Nachvollziehbarkeit, Betrugsprävention — 24 Monate
- Technische Zugriffsdaten (IP-Adresse, User-Agent, Zeitstempel bei API-/Dashboard-Zugriffen) — Betrieb, Fehleranalyse, Missbrauchserkennung — maximal 90 Tage in Server-Logs, sofern nicht sicherheitsrelevant länger
- Support-Kommunikation (Inhalte Ihrer Anfragen per E-Mail) — Bearbeitung von Support- und Datenschutzanfragen — bis zur Erledigung, danach bis zu 24 Monate
- Alert-Konfiguration (verschlüsselte Empfänger-E-Mail pro Projekt) — Versand von Schwellenwert-Benachrichtigungen — solange die Alert-Funktion aktiv ist; E-Mail-Adresse wird nicht im Klartext gespeichert
5. Rechtsgrundlagen
Die Verarbeitung erfolgt auf folgenden Rechtsgrundlagen (Art. 6 DSGVO):
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und vorvertragliche Maßnahmen (Konto, Dashboard-Funktionen, Billing)
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an sicherem, stabilem Betrieb (Audit-Log, Logfiles, Missbrauchserkennung, Fehlerbehebung); Ihre Interessen überwiegen nicht, da wir datensparsam vorgehen und Zugriff beschränken
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (z. B. steuerliche Aufbewahrung von Rechnungsdaten)
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit erforderlich (z. B. optionale Marketing-Kommunikation, sofern angeboten)
7. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, wenn dies zur Vertragserfüllung notwendig ist, wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben.
Folgende Dienstleister verarbeiten Daten in unserem Auftrag (Details und Unterauftragsverarbeiter-Kette unter /de/subauftragsverarbeiter):
- Supabase Inc. — PostgreSQL-Datenbank, Authentifizierung, Speicherung von Plattform- und Analytics-Daten — Serverstandort: Frankfurt am Main (EU)
- Hostinger International Ltd. — Hosting der Anwendung, Ausführung von Cron-Jobs — EU (Litauen)
- Stripe Inc. — Zahlungsabwicklung und Abonnement-Management — USA/Irland (siehe Abschnitt Drittlandübermittlung)
- Hostinger — Versand von Alert-E-Mails an von Ihnen konfigurierte Empfänger
8. Drittlandübermittlung
Primär verarbeiten wir Daten in der Europäischen Union (Datenbank in Frankfurt, Hosting in der EU).
Bei der Nutzung von Stripe kann eine Übermittlung in die USA nicht ausgeschlossen werden. Stripe stellt geeignete Garantien bereit (u. a. EU-Standardvertragsklauseln und das EU-US Data Privacy Framework, soweit anwendbar).
Supabase kann als US-Unternehmen trotz EU-Serverstandort Zugriffsmöglichkeiten nach US-Recht haben. Wir wählen den EU-Rechenzentrumsstandort Frankfurt und schließen mit Supabase einen Auftragsverarbeitungsvertrag ab.
Weitere Informationen finden Sie in den Datenschutzhinweisen der jeweiligen Anbieter.
9. Datensicherheit (technische und organisatorische Maßnahmen)
Wir treffen angemessene technische und organisatorische Maßnahmen (TOMs) zum Schutz Ihrer Daten gemäß Art. 32 DSGVO. Dazu gehören insbesondere:
- Verschlüsselte Datenübertragung (TLS/HTTPS) für alle Verbindungen zur Plattform
- Verschlüsselte Speicherung sensibler Verbindungsdaten (Supabase Service Role Keys, Stripe Webhook Secrets) mit AES-256-GCM — Klartext-Secrets werden nicht in der Datenbank abgelegt
- Verschlüsselte Speicherung von Alert-Empfänger-E-Mails; die Adresse wird im Dashboard nicht im Klartext angezeigt
- Row Level Security (RLS) in PostgreSQL — Mandantentrennung auf Datenbankebene
- Rollenbasierte Zugriffskontrolle im Dashboard (Owner, Admin, Viewer) — Schreibzugriffe auf Integrationen nur für berechtigte Rollen
- Service-Role-Keys und Verschlüsselungskeys ausschließlich serverseitig — kein Export in den Browser
- Audit-Logging sicherheitsrelevanter Aktionen (z. B. AVV-Akzeptanz, Projektänderungen, Invite-Erstellung)
- Origin-Prüfung bei Analytics-Events — Events werden nur von der konfigurierten Projekt-Domain akzeptiert
- Regelmäßige Backups über Supabase; Zugriff auf Produktionssysteme nur für autorisierte Personen
- Datensparsamkeit: Wir erheben nur die für den jeweiligen Zweck erforderlichen Daten
10. Keine automatisierte Entscheidungsfindung
Wir führen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO durch, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Alert-Benachrichtigungen basieren auf statistischen Schwellenwertvergleichen (Z-Score auf aggregierten Tageswerten) und stellen keine rechtlich wirksame automatisierte Entscheidung dar.
11. Speicherdauer und Löschung
Kontodaten werden gespeichert, solange Ihr Konto aktiv ist. Nach Löschungsanfrage oder Kündigung werden personenbezogene Daten innerhalb von 30 Tagen entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Projektdaten (Metriken, Verbindungen, Analytics-Events) werden mit dem Projekt gelöscht, wenn Sie ein Projekt in der Gefahrenzone endgültig entfernen.
Abrechnungsdaten werden gemäß handels- und steuerrechtlichen Vorgaben bis zu 10 Jahre aufbewahrt.
Audit-Log-Einträge werden nach 24 Monaten gelöscht. Server-Logfiles werden nach maximal 90 Tagen rotiert, sofern nicht sicherheitsrelevant länger aufbewahrt.
12. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — ohne Beeinträchtigung der Rechtmäßigkeit bis zum Widerruf
13. Ausübung Ihrer Rechte & Beschwerderecht
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an hej@macario.dev. Bitte beschreiben Sie Ihr Anliegen so konkret wie möglich, damit wir Sie zuordnen können. Wir antworten in der Regel innerhalb von 30 Tagen.
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig kann insbesondere die Aufsichtsbehörde Ihres Wohnorts oder unseres Sitzes sein:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD SH), Holstenstraße 98, 24103 Kiel, https://www.datenschutzzentrum.de/
14. Kinder
HejData richtet sich an geschäftlich handelnde Gründer und Unternehmer. Die Plattform ist nicht für Personen unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Kindern.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Funktionen der Plattform oder unsere Verarbeitungsprozesse ändern. Die aktuelle Version ist stets unter /de/datenschutz abrufbar; das Versionsdatum steht oben auf dieser Seite.
Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail oder durch einen Hinweis im Dashboard.