Zurück
ImpressumDatenschutzAGB
recallcards
Stand: 18. Juli 2026

Datenschutzerklärung

Mit der folgenden Datenschutzerklärung möchten wir Sie darüber aufklären, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als „Daten“ bezeichnet) wir zu welchen Zwecken und in welchem Umfang im Rahmen der Bereitstellung unserer Applikation verarbeiten.

Die verwendeten Begriffe sind nicht geschlechtsspezifisch zu verstehen.

Inhalt

01Verantwortlicher02Übersicht der Verarbeitungen03Maßgebliche Rechtsgrundlagen nach DSGVO04Sicherheitsmaßnahmen05Übermittlung von personenbezogenen Daten06Internationale Datentransfers07Speicherung und Löschung08Rechte der betroffenen Personen09Hosting und Infrastruktur10Einsatz von Cookies und Local Storage11Registrierung und Nutzerkonto12Kontakt- und Anfrageverwaltung13Datenspeicherung in der Datenbank14Notion-Integration (optional)15Änderung dieser Datenschutzerklärung16Kontakt bei Datenschutzfragen
1

Verantwortlicher

Jan Luca Rind
Hansaring 51
48155 Münster

E-Mail: info@recallcards.de
Impressum: recallcards.de/impressum

2

Übersicht der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

Arten der verarbeiteten Daten

  • Bestandsdaten (Name, E-Mail-Adresse, Benutzername)
  • Kontaktdaten (E-Mail, Telefon)
  • Inhaltsdaten (Kartendaten, Notizen, Lernmaterialien)
  • Nutzungsdaten (Lernfortschritt, Statistiken)
  • Meta-, Kommunikations- und Verfahrensdaten (IP-Adressen, Zeitangaben, Identifikationsnummern)
  • Protokolldaten (Logfiles, Zugriffsdaten, Passwort-Hashes)

Kategorien betroffener Personen

  • Nutzer der Applikation
  • Kommunikationspartner

Zwecke der Verarbeitung

  • Bereitstellung und Betrieb der Applikation
  • Authentifizierung und Nutzerkonto-Verwaltung
  • Speicherung von Lernmaterialien und Fortschrittsdaten
  • Kommunikation mit Nutzern
  • Sicherheitsmaßnahmen und Missbrauchsprävention
  • Optimierung der Applikation
3

Maßgebliche Rechtsgrundlagen nach DSGVO

Folgende Rechtsgrundlagen ermöglichen die Verarbeitung Ihrer personenbezogenen Daten:

  • Art. 6 Abs. 1 lit. b) DSGVO – Vertragserfüllung: Die Verarbeitung ist erforderlich für die Erfüllung eines Vertrags, dessen Vertragspartei Sie sind (z. B. Erstellung und Verwaltung Ihres Nutzerkontos).
  • Art. 6 Abs. 1 lit. f) DSGVO – Berechtigte Interessen: Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich (z. B. Sicherheit, Betriebsstabilität, Betrugsprävention).
  • Art. 6 Abs. 1 lit. a) DSGVO – Einwilligung: Sie haben Ihre ausdrückliche Zustimmung erteilt (z. B. für optionale Funktionen).

Deutsche Datenschutzgesetze: Zusätzlich gelten die Regelungen des Bundesdatenschutzgesetzes (BDSG) und ggf. anwendbarer Landesgesetze.

4

Sicherheitsmaßnahmen

Wir setzen folgende technische und organisatorische Sicherheitsmaßnahmen um:

  • Verschlüsselte Datenübertragung: Alle Verbindungen erfolgen über HTTPS/TLS-Verschlüsselung.
  • Sicheres Passwort-Hashing: Passwörter werden mit Bcrypt gehasht und nicht im Klartext gespeichert.
  • Zugriffskontrolle: Nur autorisierte Personen haben Zugriff auf Nutzerdaten.
  • Datenbankschutz: Die Datenbank (Supabase) verfügt über eigene Sicherheitsmaßnahmen.
  • Regelmäßige Backups: Daten werden regelmäßig gesichert.
  • Monitoring: Wir überwachen die Systeme auf Sicherheitsrisiken.
5

Übermittlung von personenbezogenen Daten

Ihre personenbezogenen Daten werden an folgende Dienstanbieter übermittelt:

  • Supabase (Datenspeicherung): Ihre Nutzerdaten werden auf Servern von Supabase gespeichert.
  • Vercel (Hosting): Die Applikation wird auf der Vercel-Infrastruktur gehostet.
  • Notion (optional): Wenn Sie die Notion-Integration aktivieren, wird Ihr Notion-API-Token gespeichert.

Alle Dienstanbieter sind vertraglich verpflichtet, Ihre Daten zu schützen und nur für die vereinbarten Zwecke zu verarbeiten.

6

Internationale Datentransfers

Datenübermittlung in die USA

Supabase und Vercel speichern und verarbeiten Daten teilweise auf Servern in den USA. Diese Übermittlung erfolgt auf Basis des Data Privacy Framework (DPF), das durch Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 anerkannt wurde.

Zusätzliche Schutzmaßnahmen

  • Supabase nutzt zertifizierte US-Subprozessoren und DPF-Mechanismen.
  • Vercel hat sich zu Datenschutzverpflichtungen verpflichtet und nutzt Standardvertragsklauseln.
  • Beide Anbieter unterliegen dem U.S. CLOUD Act (Behördenzugriffe auf Daten sind möglich).

Ihre Rechte: Sie haben das Recht, der Übermittlung in die USA zu widersprechen. Dies kann die Nutzung der Applikation unmöglich machen, da alle Daten bei Supabase gehostet werden.

Weitere Informationen zum DPF: dataprivacyframework.gov

Notion-Datentransfer

Wenn Sie die Notion-Integration nutzen, wird Ihr Notion-API-Token bei uns gespeichert. Die Datenübertragung zu Notion erfolgt direkt zu Notions Servern in den USA. Notion ist ein US-amerikanisches Unternehmen und unterliegt ähnlichen Datenübermittlungs-Regelungen wie Supabase.

7

Speicherung und Löschung

Speicherdauer Ihrer Daten

  • Nutzerkonto: Daten werden gespeichert, solange das Konto aktiv ist. Nach Löschung des Kontos werden die Daten innerhalb von 30 Tagen gelöscht (mit Ausnahme gesetzlich erforderlicher Aufbewahrungen).
  • Kartendaten: Solange Sie das Konto nutzen, oder bis zur manuellen Löschung.
  • Logfiles: Maximal 30 Tage, dann automatische Löschung oder Anonymisierung.
  • Passwort-Hashes: Werden mit dem Nutzerkonto gelöscht.

Gesetzliche Aufbewahrungsfristen

Bestimmte Daten müssen gemäß deutschem Recht länger aufbewahrt werden:

  • 10 Jahre: Geschäftsunterlagen, Jahresabschlüsse (§ 257 HGB).
  • 6 Jahre: Sonstige Geschäftsunterlagen (§ 257 HGB).
  • 3 Jahre: Verjährungsfrist für Schadensersatzansprüche (§§ 195–199 BGB).
8

Rechte der betroffenen Personen

Sie haben nach der DSGVO folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO): Sie können jederzeit eine Auskunft über Ihre verarbeiteten Daten anfordern.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können fehlerhafte oder unvollständige Daten berichtigen lassen.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Verarbeitung Ihrer Daten einschränken lassen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten oder an einen anderen Verantwortlichen übertragen lassen.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Basis berechtigter Interessen widersprechen.
  • Widerrufsrecht für Einwilligungen (Art. 7 DSGVO): Sie können erteilte Einwilligungen jederzeit widerrufen.
  • Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen.

Zuständige Datenschutzbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 8, 40213 Düsseldorf, ldi.nrw.de

9

Hosting und Infrastruktur

Vercel (Hosting-Plattform)

Dienstleister: Vercel Inc., San Francisco, USA.

Die Applikation wird auf der Vercel-Infrastruktur gehostet. Vercel betreibt Rechenzentren weltweit (u. a. in den USA und der EU) und speichert Ihre Daten entsprechend seiner Datenschutzrichtlinien.

Verarbeitete Daten bei Vercel:

  • IP-Adressen
  • Anfragemetadaten (Browser, Betriebssystem, Referrer)
  • Logfiles und Access Logs

Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f) DSGVO). Website: vercel.com. Datenschutzerklärung: vercel.com/legal/privacy-policy.

Supabase (Datenbankhosting)

Dienstleister: Supabase Inc.

Supabase hostet unsere PostgreSQL-Datenbank und speichert alle Nutzerdaten, Kartendaten und Lernstatistiken.

Verarbeitete Daten bei Supabase:

  • Bestandsdaten (Benutzername, E-Mail)
  • Passwort-Hashes
  • Kartendaten und Lernmaterialien
  • Lernfortschritt und Statistiken
  • Authentifizierungs-Tokens und Sessions

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b) DSGVO). Datenstandort: USA (us-east-1 Region). Website: supabase.com. Datenschutzerklärung: supabase.com/privacy. Supabase arbeitet unter DSGVO-konformen Auftragsverarbeitungsverträgen.

10

Einsatz von Cookies und Local Storage

Authentifizierungs-Cookies

Wir verwenden unverzichtbare Cookies und Local Storage zur Authentifizierung:

  • Session-Token: Speichert Ihren Anmeldestatus (JWT-Token).
  • Speicherdauer: Session oder bis zum manuellen Logout.
  • Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b) DSGVO).

Funktionale Cookies

  • Einstellungen: Speichert Ihre Benutzereinstellungen (z. B. Anzeigeoptionen).
  • Speicherdauer: Bis zum Löschen der Browser-Daten.
  • Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f) DSGVO).

Widerspruch: Sie können Cookies in Ihren Browsereinstellungen deaktivieren. Dies kann jedoch die Funktionsfähigkeit der Applikation beeinträchtigen.

11

Registrierung und Nutzerkonto

Registrierungsprozess

Bei der Registrierung erheben wir folgende Daten:

  • Benutzername (erforderlich)
  • Passwort (erforderlich, wird mit Bcrypt gehasht)
  • E-Mail-Adresse (optional)

Zweck: Erstellung und Verwaltung Ihres Nutzerkontos. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b) DSGVO). Speicherung: solange das Konto aktiv ist.

Sicherung des Accounts

Zur Sicherheit speichern wir zusätzlich:

  • IP-Adresse des Registrierungsorts
  • Zeitpunkt der Registrierung und letzten Anmeldung

Zweck: Betrugsbekämpfung und Missbrauchsprävention. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f) DSGVO). Speicherdauer: 30 Tage nach Registrierung/Anmeldung, dann Löschung.

Konto-Löschung

Sie können Ihr Konto jederzeit löschen. Dabei werden gelöscht:

  • Ihr Benutzername und Passwort-Hash
  • Ihre persönlichen Daten
  • Ihre Kartendaten und Lernmaterialien
  • Ihre Lernstatistiken

Ausnahme: Bestimmte Log-Daten für Sicherheitszwecke können bis zu 30 Tage aufbewahrt bleiben.

12

Kontakt- und Anfrageverwaltung

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir:

  • Ihre E-Mail-Adresse
  • Den Inhalt Ihrer Nachricht
  • Zeitstempel der Kommunikation

Zweck: Beantwortung Ihrer Anfrage. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f) DSGVO). Speicherdauer: bis Ihre Anfrage geklärt ist, danach bis zu 3 Jahre zur Geltendmachung möglicher Ansprüche.

13

Datenspeicherung in der Datenbank

Folgende Daten werden für Sie in der Supabase-Datenbank gespeichert:

  • Kartentitel und -beschreibungen
  • Lernmaterialien (Text, Bilder)
  • Kategorisierung und Tags
  • Lernfortschritt (Wiederholungen, Erfolgsrate)
  • Zeitstempel von Erstellung und Änderungen

Zweck: Speicherung Ihrer Kartendaten und Tracking Ihres Lernfortschritts. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b) DSGVO). Speicherort: Supabase-Server in den USA (us-east-1). Speicherdauer: solange Sie das Konto nutzen oder bis zur manuellen Löschung.

Supabase erstellt automatische Backups Ihrer Daten. Diese können bis zu 30 Tage aufbewahrt werden und werden anschließend gelöscht oder archiviert.

14

Notion-Integration (optional)

Sie können optional Ihre Notion-Datenbank mit unserer Applikation verbinden, um Kartendaten aus Notion zu importieren. Dies ist vollständig freiwillig.

Wenn Sie die Integration aktivieren, speichern wir:

  • Notion-API-Token: Wird verschlüsselt bei uns gespeichert (nicht im Klartext).
  • Notion-Database-ID: Identifiziert Ihre Notion-Datenbank.
  • Importierte Daten: Werden lokal in unsere Datenbank kopiert.

Zweck: Import von Kartendaten aus Notion. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a) DSGVO) — Sie müssen explizit zustimmen. Speicherort: API-Token und Datenbank-ID bei uns (Supabase); Abfragen erfolgen direkt gegenüber Notion.

Notion ist ein US-amerikanisches Unternehmen; Datentransfers zu Notion unterliegen dem Data Privacy Framework. Weitere Informationen finden Sie in Notions Datenschutzerklärung.

Sie können die Notion-Integration jederzeit widerrufen. Der API-Token wird dann gelöscht, neue Importe sind nicht mehr möglich. Bereits importierte Daten bleiben erhalten, bis Sie diese selbst löschen.

15

Änderung dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung bei Änderungen unserer Datenverarbeitung oder bei rechtlichen Änderungen aktualisieren. Die jeweils aktuelle Version ist stets auf dieser Seite abrufbar. Über wesentliche Änderungen informieren wir Sie zusätzlich per E-Mail.

16

Kontakt bei Datenschutzfragen

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte können Sie uns jederzeit kontaktieren:

Jan Luca Rind
info@recallcards.de

© 2026 recallcards