Rechtliches

Datenschutzerklärung

Transparente Informationen zur Verarbeitung personenbezogener Daten bei der Nutzung der HejData-Plattform

Version 2026-07-06-v2 · Stand 6. Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Art. 4 Nr. 7 und Art. 13 DSGVO für die HejData-Plattform (Registrierung, Dashboard, Abrechnung, Support) ist:

Lars Macario, Klingnberg 11, 25451 Quickborn, Deutschland

E-Mail für Datenschutzanfragen: hej@macario.dev

HejData richtet sich an Gründer, Solo-Founder und kleine Teams. Wir verarbeiten personenbezogene Daten zweckgebunden, datensparsam und nur, soweit dies für den Betrieb der Plattform erforderlich ist.

2. Zwei Rollen: Plattform-Nutzer vs. Endnutzer Ihrer Apps

Es ist wichtig, zwei Verarbeitungssituationen zu unterscheiden:

  • Plattform-Nutzer (Sie als HejData-Kunde): Wir sind Verantwortlicher für Ihre Kontodaten, Billing-Informationen und Nutzung des Dashboards. Diese Datenschutzerklärung gilt dafür.
  • Endnutzer Ihrer verbundenen Projekte (z. B. Besucher Ihrer Website, Nutzer in Ihrer Supabase-DB): Sie sind Verantwortlicher. HejData verarbeitet diese Daten ausschließlich im Auftrag auf Grundlage des Auftragsverarbeitungsvertrags (AVV). Details dazu finden Sie im AVV und in der Liste der Unterauftragsverarbeiter.
  • Wenn Sie das HejData-Tracking-Script auf Ihrer Website einbinden, müssen Sie Ihre eigene Datenschutzerklärung um den Einsatz von HejData als Auftragsverarbeiter ergänzen und die erforderliche Rechtsgrundlage sicherstellen.

3. Geltungsbereich

Diese Datenschutzerklärung gilt für die Website hejdata.app (bzw. Ihre Production-Domain), die Registrierung, das Login, das Dashboard, die API-Schnittstellen der Plattform sowie die Kommunikation mit uns.

Sie gilt nicht für externe Websites oder Dienste Dritter, auf die wir verlinken (z. B. Stripe Checkout, Supabase-Dashboard). Für diese gelten die Datenschutzhinweise der jeweiligen Anbieter.

4. Verarbeitete Daten, Zwecke und Speicherdauer

Im Folgenden beschreiben wir, welche Daten wir als Verantwortlicher verarbeiten, wofür und wie lange:

  • Kontodaten (E-Mail, Anzeigename, Passwort-Hash über Supabase Auth) — Registrierung, Login, Kontoverwaltung — solange das Konto aktiv ist, danach Löschung innerhalb von 30 Tagen
  • Organisations- und Projektdaten (Workspace-Name, Projektname, Slug, Domain, Verbindungsstatus) — Bereitstellung des Multi-Projekt-Dashboards — solange das Konto bzw. Projekt aktiv ist
  • Wartelisten-Daten (E-Mail, Sprache, Zeitpunkt, IP-Hash, Gründer-Rabatt-Status) — Verwaltung der Warteliste bis zum Zugang — bis zur Einladung bzw. Löschung auf Anfrage, maximal 24 Monate ohne Einladung
  • Invite- und Onboarding-Daten (Invite-Codes, optionale E-Mail-Bindung) — kontrollierte Freischaltung von Wartelisten-Plätzen — bis zur Einlösung bzw. Ablauf des Invites
  • Abrechnungsdaten (Stripe-Kunden-ID, Abo-Status, gewählter Plan, Zahlungshistorie-Metadaten) — Vertragsabwicklung — Vertragslaufzeit plus gesetzliche Aufbewahrungsfristen (bis zu 10 Jahre)
  • Nutzungs- und Audit-Daten (Login-Zeitpunkte, sicherheitsrelevante Aktionen im Dashboard, z. B. Projekt erstellt, AVV akzeptiert, Invite generiert) — Sicherheit, Nachvollziehbarkeit, Betrugsprävention — 24 Monate
  • Technische Zugriffsdaten (IP-Adresse, User-Agent, Zeitstempel bei API-/Dashboard-Zugriffen) — Betrieb, Fehleranalyse, Missbrauchserkennung — maximal 90 Tage in Server-Logs, sofern nicht sicherheitsrelevant länger
  • Support-Kommunikation (Inhalte Ihrer Anfragen per E-Mail) — Bearbeitung von Support- und Datenschutzanfragen — bis zur Erledigung, danach bis zu 24 Monate
  • Alert-Konfiguration (verschlüsselte Empfänger-E-Mail pro Projekt) — Versand von Schwellenwert-Benachrichtigungen — solange die Alert-Funktion aktiv ist; E-Mail-Adresse wird nicht im Klartext gespeichert

6. Cookies und lokale Speicherung (HejData-Plattform)

Für den Betrieb des HejData-Dashboards setzen wir technisch notwendige Cookies bzw. vergleichbare Technologien ein — insbesondere Session-Cookies über Supabase Auth für Login und Authentifizierung.

Diese Cookies sind für die Funktion der Plattform erforderlich (Art. 6 Abs. 1 lit. b DSGVO) und werden nicht für Werbe-Tracking auf HejData verwendet.

Das optionale HejData-Tracking-Script (_admin_vid, _admin_sid) wird auf den Websites unserer Kunden eingesetzt, nicht auf hejdata.app selbst. Wenn Sie es auf Ihrer eigenen Website nutzen, sind Sie für die Einholung der erforderlichen Einwilligung bzw. Rechtsgrundlage gegenüber Ihren Besuchern verantwortlich.

7. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, wenn dies zur Vertragserfüllung notwendig ist, wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben.

Folgende Dienstleister verarbeiten Daten in unserem Auftrag (Details und Unterauftragsverarbeiter-Kette unter /de/subauftragsverarbeiter):

  • Supabase Inc. — PostgreSQL-Datenbank, Authentifizierung, Speicherung von Plattform- und Analytics-Daten — Serverstandort: Frankfurt am Main (EU)
  • Hostinger International Ltd. — Hosting der Anwendung, Ausführung von Cron-Jobs — EU (Litauen)
  • Stripe Inc. — Zahlungsabwicklung und Abonnement-Management — USA/Irland (siehe Abschnitt Drittlandübermittlung)
  • Hostinger — Versand von Alert-E-Mails an von Ihnen konfigurierte Empfänger

8. Drittlandübermittlung

Primär verarbeiten wir Daten in der Europäischen Union (Datenbank in Frankfurt, Hosting in der EU).

Bei der Nutzung von Stripe kann eine Übermittlung in die USA nicht ausgeschlossen werden. Stripe stellt geeignete Garantien bereit (u. a. EU-Standardvertragsklauseln und das EU-US Data Privacy Framework, soweit anwendbar).

Supabase kann als US-Unternehmen trotz EU-Serverstandort Zugriffsmöglichkeiten nach US-Recht haben. Wir wählen den EU-Rechenzentrumsstandort Frankfurt und schließen mit Supabase einen Auftragsverarbeitungsvertrag ab.

Weitere Informationen finden Sie in den Datenschutzhinweisen der jeweiligen Anbieter.

9. Datensicherheit (technische und organisatorische Maßnahmen)

Wir treffen angemessene technische und organisatorische Maßnahmen (TOMs) zum Schutz Ihrer Daten gemäß Art. 32 DSGVO. Dazu gehören insbesondere:

  • Verschlüsselte Datenübertragung (TLS/HTTPS) für alle Verbindungen zur Plattform
  • Verschlüsselte Speicherung sensibler Verbindungsdaten (Supabase Service Role Keys, Stripe Webhook Secrets) mit AES-256-GCM — Klartext-Secrets werden nicht in der Datenbank abgelegt
  • Verschlüsselte Speicherung von Alert-Empfänger-E-Mails; die Adresse wird im Dashboard nicht im Klartext angezeigt
  • Row Level Security (RLS) in PostgreSQL — Mandantentrennung auf Datenbankebene
  • Rollenbasierte Zugriffskontrolle im Dashboard (Owner, Admin, Viewer) — Schreibzugriffe auf Integrationen nur für berechtigte Rollen
  • Service-Role-Keys und Verschlüsselungskeys ausschließlich serverseitig — kein Export in den Browser
  • Audit-Logging sicherheitsrelevanter Aktionen (z. B. AVV-Akzeptanz, Projektänderungen, Invite-Erstellung)
  • Origin-Prüfung bei Analytics-Events — Events werden nur von der konfigurierten Projekt-Domain akzeptiert
  • Regelmäßige Backups über Supabase; Zugriff auf Produktionssysteme nur für autorisierte Personen
  • Datensparsamkeit: Wir erheben nur die für den jeweiligen Zweck erforderlichen Daten

10. Keine automatisierte Entscheidungsfindung

Wir führen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO durch, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

Alert-Benachrichtigungen basieren auf statistischen Schwellenwertvergleichen (Z-Score auf aggregierten Tageswerten) und stellen keine rechtlich wirksame automatisierte Entscheidung dar.

11. Speicherdauer und Löschung

Kontodaten werden gespeichert, solange Ihr Konto aktiv ist. Nach Löschungsanfrage oder Kündigung werden personenbezogene Daten innerhalb von 30 Tagen entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Projektdaten (Metriken, Verbindungen, Analytics-Events) werden mit dem Projekt gelöscht, wenn Sie ein Projekt in der Gefahrenzone endgültig entfernen.

Abrechnungsdaten werden gemäß handels- und steuerrechtlichen Vorgaben bis zu 10 Jahre aufbewahrt.

Audit-Log-Einträge werden nach 24 Monaten gelöscht. Server-Logfiles werden nach maximal 90 Tagen rotiert, sofern nicht sicherheitsrelevant länger aufbewahrt.

12. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — ohne Beeinträchtigung der Rechtmäßigkeit bis zum Widerruf

13. Ausübung Ihrer Rechte & Beschwerderecht

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an hej@macario.dev. Bitte beschreiben Sie Ihr Anliegen so konkret wie möglich, damit wir Sie zuordnen können. Wir antworten in der Regel innerhalb von 30 Tagen.

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig kann insbesondere die Aufsichtsbehörde Ihres Wohnorts oder unseres Sitzes sein:

Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD SH), Holstenstraße 98, 24103 Kiel, https://www.datenschutzzentrum.de/

14. Kinder

HejData richtet sich an geschäftlich handelnde Gründer und Unternehmer. Die Plattform ist nicht für Personen unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Kindern.

15. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Funktionen der Plattform oder unsere Verarbeitungsprozesse ändern. Die aktuelle Version ist stets unter /de/datenschutz abrufbar; das Versionsdatum steht oben auf dieser Seite.

Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail oder durch einen Hinweis im Dashboard.