Datentransparenz

Datenschutzerklärung

Diese Fassung dokumentiert die im aktuellen Anwendungscode erkennbaren Datenflüsse. Wo Betreiberentscheidungen oder produktive Dienstkonfigurationen fehlen, kennzeichnen wir das offen, statt nicht belegte Zusagen zu machen.

Technische Bestandsaufnahme. Rechtliche Freigabe ausstehend.

Rechtsgrundlagen, Aufbewahrungsfristen, Hosting und internationale Datenübermittlungen müssen anhand der tatsächlich gewählten Konten bei den Anbietern und Verträge vervollständigt werden, bevor die Plattform produktiv personenbezogene Daten verarbeitet.

Verantwortung und Kontakt

Als verantwortliche Kontaktstelle ist in den bestehenden Betreiberangaben genannt:

George Mamaladze

als gesetzlicher Vertreter von Mateo Mamaladze (minderjährig)

Welfenstraße 14
81541 München
Deutschland

Welche Person oder Organisation rechtlich als Verantwortlicher auftritt, muss mit dem tatsächlichen Modell für Betreiber und Verträge abgeglichen werden. Diese technische Überarbeitung nimmt diese rechtliche Einordnung nicht vor.

Welche Daten die Anwendung verarbeitet

Konto und Anmeldung

Daten
E Mailadresse, Anmeldeinformationen, Sitzungskennungen, optionaler Anzeigename sowie die serverseitig zugewiesene Rolle.
Zweck
Registrierung, Anmeldung, Sitzungsverwaltung und Zugriffsschutz.

Buchung und Terminverwaltung

Daten
Tutor, Fach, Paket, Startzeit, Zeitzone, Unterrichtsformat, Treffpunkt bei Terminen vor Ort, Name, E Mailadresse des Kontos, optionale Telefonnummer und optionale Nachricht.
Zweck
Verfügbarkeitsabfrage, Terminbuchung, Umbuchung, Stornierung und Anzeige im rollenbasierten Dashboard.

Stundenguthaben

Daten
Paket, Anzahl und Verbrauch von Stunden, Bestellstatus, Betrag, Währung sowie technische Stripe Referenzen für Zahlung, Erstattung und Streitfall.
Zweck
Sichere Zahlungszuordnung und Prüfung, ob eine kostenpflichtige Buchung durch ein verifiziertes Guthaben gedeckt ist.

Nachrichten

Daten
Buchungszuordnung, Absenderkonto, Absenderseite, Nachrichteninhalt, Zeitpunkt und technische Wiederholungskennung.
Zweck
Direkter Chat zwischen einem Kunden und dem Tutor, der einer Buchung zugeordnet ist.

Beim Abruf einer Website übermittelt der Browser außerdem technisch notwendige Verbindungsdaten wie Internetprotokolladresse, Zeitpunkt, angeforderte Ressource und Browserangaben an den ausliefernden Server. Ob und wie lange Vercel und die angebundenen Dienste diese Daten protokollieren, ist anhand der produktiven Kontoeinstellungen noch zu dokumentieren.

Externe Dienste und konkrete Datenflüsse

Vercel · Hosting und API Ausführung

Vercel liefert die Website aus und führt die geschützten API Routen, Webhooks und den geplanten Reparaturjob aus. Dabei können technisch notwendige Verbindungsdaten, Funktionsaufrufe und Betriebsprotokolle verarbeitet werden. Provider Geheimnisse liegen ausschließlich in serverseitigen, umgebungsbezogenen Einstellungen.

Supabase · Konto, Datenbank und Chat

Supabase erhält Daten für Registrierung und Anmeldung und speichert Profile, Rollen, Buchungen, Zahlungsreferenzen, verifizierte Stundenguthaben und buchungsbezogene Chatnachrichten. Private Realtime Kanäle übertragen neue Nachrichten an aktuell berechtigte Gesprächsteilnehmer. Die Sitzung wird über sichere Cookies für die Authentifizierung mit dem Browser verbunden. Administrative Zugangsschlüssel sind im Anwendungskonzept ausschließlich serverseitig vorgesehen.

Cal.com · Verfügbarkeit und Termin

Für eine Verfügbarkeitsabfrage werden die Zuordnung zum Tutor, Zeitraum und Zeitzone übermittelt. Bei einer Buchung gehen Startzeit, Name, E Mailadresse, optionale Telefonnummer, Zeitzone sowie technische Angaben zu Tutor, Fach, Paket und Unterrichtsformat an Cal.com. Bei Umbuchung oder Stornierung kann zusätzlich ein angegebener Grund übermittelt werden.

Stripe · Zahlungsabwicklung

Stripe Checkout ist technisch eingebunden, bleibt für neue Zahlungen aber bis zur ausdrücklichen Freigabe gesperrt. Nach einer Freigabe wird der Browser auf eine von Stripe bereitgestellte Zahlungsseite weitergeleitet. Dort verarbeitet Stripe unter anderem E Mailadresse, Rechnungsanschrift und Zahlungsdaten. MSM speichert keine vollständigen Karten oder Bankdaten, sondern technische Referenzen zu Kunde, Checkout Sitzung, Zahlung, Erstattung und Streitfall sowie Betrag, Währung und Status. Guthaben wird erst nach einem signierten und serverseitig geprüften Stripe Ereignis freigegeben.

Anschriften, Datenschutzkontakte, Datenregionen und mögliche Unterauftragnehmer dieser Dienste hängen von den produktiv verwendeten Konten und Verträgen ab. Sie sind vor dem Start anhand der Anbieterunterlagen zu ergänzen.

Cookies, lokaler Speicher und Tracking

Die aktuelle Kernanwendung nutzt Cookies für die Anmeldung und Erneuerung einer Sitzung bei Supabase. Die Authentifizierungsdaten werden dabei nicht als führender Buchungszustand im lokalen Browserspeicher abgelegt.

Buchungen und Stundenguthaben werden serverseitig gespeichert; der Browserspeicher ist nicht das führende Buchungssystem. Im geprüften Anwendungscode sind keine Dienste für Analyse und keine Werbetracker eingebunden. Diese Aussage muss erneut geprüft werden, falls beim Hosting weitere Dienste für Analyse, Einwilligung oder Monitoring aktiviert werden.

Ihre Datenschutzrechte

Nach Maßgabe der jeweiligen gesetzlichen Voraussetzungen können betroffene Personen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch sowie Datenübertragbarkeit verlangen. Beruht eine Verarbeitung auf einer Einwilligung, kann diese für die Zukunft widerrufen werden.

Anfragen können an die oben genannten E Mailadressen gerichtet werden. Zur Vermeidung einer unbefugten Herausgabe kann vor der Bearbeitung eine angemessene Bestätigung der Identität erforderlich sein.

Zudem besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für nichtöffentliche Stellen in Bayern ist regelmäßig das Bayerisches Landesamt für Datenschutzaufsicht (öffnet in einem neuen Tab) zuständig.

Vor dem Produktivstart zu vervollständigen

Art. 13 DSGVO verlangt unter anderem klare Informationen zu Zwecken, Rechtsgrundlagen, Empfängern, Drittlandübermittlungen und Speicherdauer. Folgende Punkte sind im Projekt noch nicht belastbar belegt:

  • Rechtsgrundlage und, falls Art. 6 Abs. 1 lit. f DSGVO genutzt wird, das konkrete berechtigte Interesse für jeden einzelnen Verarbeitungsvorgang.
  • Produktive Vercel und Supabase Datenregionen, Umfang der Zugriffsprotokolle und deren Aufbewahrungsdauer.
  • Vertragliche Rollen, Auftragsverarbeitungsvereinbarungen, gewählte Datenregionen und mögliche Drittlandübermittlungen bei Vercel, Supabase, Stripe und Cal.com.
  • Ein verbindliches Konzept für Löschung und Aufbewahrung von Konten, Buchungen, Zahlungsreferenzen, Kalenderdaten, Protokollen und Chatnachrichten.
  • Der organisatorische Prozess für Auskunft, Berichtigung, Löschung, Export, Kontoschließung und Datenschutzvorfälle.
  • Ob und wie Minderjährige die Plattform selbst nutzen dürfen, einschließlich Altersprüfung und Einbindung gesetzlicher Vertreter.
  • Ob ein Datenschutzbeauftragter bestellt ist oder bestellt werden muss; aus dem Projekt ist keine entsprechende Stelle ersichtlich.

Die offiziellen Betroffenenrechte und Informationspflichten sind in der Datenschutzgrundverordnung (öffnet in einem neuen Tab) geregelt.

Technischer Arbeitsstand: 22. Juli 2026 · Rechtliche Prüfung ausstehend