Datenschutzerklärung
Information nach Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Eva-Maria Schwarz
Bahnhofstr. 7, 83543 Rott am Inn, Deutschland
E-Mail: info@weristdabei.com
2. Datenschutzbeauftragte(r)
Es wurde keine Datenschutzbeauftragte bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO / § 38 BDSG derzeit nicht erfüllt sind.
3. Grundsätze
Wir verarbeiten personenbezogene Daten nur auf Grundlage der DSGVO und des BDSG. Unsere Plattform ist darauf ausgelegt, so wenige Daten wie möglich zu verarbeiten (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Kontaktdaten wie LinkedIn oder E-Mail werden ausdrücklich nicht in Profilen gespeichert; sie werden nur im Einzelfall nach aktiver, freiwilliger Freigabe der angefragten Person übermittelt und nicht dauerhaft gespeichert.
4. Verarbeitete Datenkategorien und Rechtsgrundlagen
- Konto / Login: E-Mail-Adresse und gehashtes Passwort, Zeitpunkt der Registrierung und der Zustimmung zu Nutzungsbedingungen bzw. AVV. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Mitgliedskachel: Name, optionales Foto, freiwilliger Satz Kontext, bis zu zehn freiwillige Interessen-Schlagworte, gewählter Standort der Community sowie Community- und Event-Zugehörigkeit. Name und Kontextsatz sind zur Erbringung der Leistung erforderlich (Art. 6 Abs. 1 lit. b DSGVO); Foto und Interessen sind freiwillig und werden allein auf Grundlage deiner Einwilligung veröffentlicht (Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerrufbar durch Löschen im Profil).
- Geburtstag und Jubiläen (optional): Wenn du im Profil deinen Geburtstag hinterlegst oder die Community „Mitglied seit“-Jubiläen aktiviert hat, zeigen wir den Tag (ohne Jahr) bzw. das Jubiläum anderen Mitgliedern derselben Community an – nur, wenn die Community-Admins diese Funktion eingeschaltet haben. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; jederzeit durch Löschen des Datums im Profil widerrufbar.
- Vernetzungsanfragen und „Wir kennen uns schon“: Absender-/Empfänger-ID, Status, optionale Nachricht, im Freigabefall die von der angefragten Person selbst ausgewählten Kontaktkanäle (z. B. E-Mail, LinkedIn) sowie die beidseitig bestätigte Markierung, dass sich zwei Personen bereits kennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Freigabe) und lit. b DSGVO.
- Einladungslinks („Freund mitbringen“) und Beitrittsregel: Einladungscode, erstellende Person, Restnutzungen und Ablaufdatum. Community-Admins können den Beitritt auf Einladung beschränken; die Prüfung erfolgt serverseitig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Events – Check-ins, RSVP, Warteliste, Akkreditierung: Verknüpfung Mitglied ↔ Event, Teilnahme-/Wartelistenstatus, Zeitpunkt des Check-ins per QR-Code sowie die Markierung „begrüßt“ durch das Event-Team. Für Event-Serien gilt dies je Termin. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Event-Pinnwand, Agenda und Feedback: Von Teilnehmenden geschriebene Pinnwand-Beiträge und übernommene Agenda-Punkte (mit Name), sowie Antworten auf Feedback-Fragebögen nach einem Event. Feedback-Antworten werden Community-Admins nur ausgewertet bzw. ohne Namenszuordnung angezeigt, soweit der Fragebogen nicht ausdrücklich eine namentliche Antwort vorsieht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; das Ausfüllen ist freiwillig.
- Räume (Interessens-, Themen-, Projekt- und Onboarding-Räume): Zugehörigkeit zu einem Raum, dort veröffentlichte Beiträge, Fragen, Ideen und Kommentare, abgegebene Stimmen (Voting) sowie die Angabe, ob du andere aus dem Raum kennenlernen möchtest. Beiträge sind mit deinem Namen für die anderen Mitglieder der jeweiligen Community sichtbar; Stimmen werden nur gezählt, nicht namentlich angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Wissensgedächtnis und Themen: Wenn Community-Admins die Rubrik „Unser Wissensgedächtnis“ freigeschaltet haben, ordnen wir freiwillig gewählte Themen deiner Mitgliedschaft zu und werten sie ausschließlich aggregiert aus (Themenwolke, Zeitverlauf, Wachstum je Standort, Meilensteine). In der Darstellung und im Jahresreport (PDF für Admins) erscheinen keine Namen und keine Einzelprofile; Werte unterhalb einer Mindestanzahl werden zusammengefasst. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar durch Entfernen der Themen im Profil) sowie Art. 6 Abs. 1 lit. f DSGVO für die anonyme Aggregation.
- Willkommensnachrichten und Hinweise: Community-Admins können neue Mitglieder direkt über die Kachel begrüßen. Dabei speichern wir Absender, Empfänger, Zeitpunkt und Text der Nachricht im Loginbereich des Empfängers. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Löschung mit dem Profil.
- Freigaben und Rollen durch Admins: Admins legen fest, welche Rubriken (Events, Räume, Wissensgedächtnis) sichtbar sind, ob Profilfotos auf Kacheln gezeigt werden und wer Admin-Rechte erhält. Diese Einstellungen werden mit Zeitpunkt und handelnder Person protokolliert (Art. 6 Abs. 1 lit. f DSGVO). Wird die Foto-Anzeige deaktiviert, bleiben hochgeladene Fotos gespeichert, sind aber für Mitglieder nicht sichtbar; du kannst sie jederzeit selbst löschen.
- Ankündigungen und Community-News: Community-Admins können Ankündigungen an alle Mitglieder, einzelne Standorte oder ausgewählte Personen versenden – in der App und optional per E-Mail. Verarbeitet werden Empfängerkreis, Inhalt und Versandstatus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die E-Mail-Zustellung kannst du im Profil oder über den Abmeldelink jederzeit abstellen.
- Benachrichtigungen: E-Mail-Adresse, Versandzeitpunkt und Versandstatus für System- und Funktionsmails (Anmeldung, Passwort-Reset, Vernetzungsanfrage, Event-Erinnerung 24 Stunden vor Beginn, Feedback-Bitte nach dem Event, wichtige Infos der Community). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Nicht zwingende Benachrichtigungen kannst du im Profil unter „Benachrichtigungen“ oder über den Abmeldelink jederzeit abstellen.
- Kalender-Export: Beim Herunterladen einer Kalenderdatei (.ics) oder beim Öffnen eines Google-Kalender-Links werden Eventtitel, Zeit und Ort an deinen eigenen Kalender übergeben; wir erhalten dabei keine Daten zurück.
- Server-Logs: IP-Adresse, User-Agent, Zeitstempel, angefragte URL — zur Sicherstellung des Betriebs und zur Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Speicherdauer: 14 Tage, danach automatische Löschung.
- Protokolle sicherheitsrelevanter Änderungen: Änderungen an Rollen, Plänen, Preisen und Umsatzbuchungen werden mit Zeitpunkt und handelnder Person protokolliert (Art. 6 Abs. 1 lit. f DSGVO, Nachvollziehbarkeit und Missbrauchsabwehr; Aufbewahrung 12 Monate).
- Nutzungskennzahlen je Account: Für die nutzungsbasierte Abrechnung speichern wir tagesgenaue Zählwerte (Anzahl Communities, Mitglieder, Events) ohne Personenbezug zu einzelnen Mitgliedern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Rechnungsdaten (nur bei zahlungspflichtigen Plänen): Name, Anschrift und Rechnungs-E-Mail sowie Angaben zum Vertrag. Die Abrechnung erfolgt manuell per Rechnung; es werden keine Kartendaten erhoben oder verarbeitet, es ist kein Zahlungsdienstleister eingebunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. gesetzlicher Aufbewahrungspflicht (§ 147 AO, § 257 HGB).
- Anfragen über Formulare (z. B. Angebots- oder Enterprise-Anfrage): Name, E-Mail, Organisation und Nachricht zur Bearbeitung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Löschung, sobald die Anfrage erledigt ist und keine Aufbewahrungspflicht besteht.
4a. Sichtbarkeit: Wer sieht was?
- Öffentliche Community-Seite: Name der Community, Logo, Tagline, Standortnamen (Ort, keine Straßenadresse), Termine sowie die Mitgliederkacheln mit Name, Foto, Kontextsatz und Interessen – sofern die Community öffentlich sichtbar ist. Wer nur als Event-Teilnehmende dabei ist, wird nur den anderen Teilnehmenden desselben Events angezeigt.
- Nur für Mitglieder derselben Community: Straßenadressen der Standorte, Räume und ihre Beiträge, Ankündigungen, Pinnwände, Geburtstage/Jubiläen, „Wir kennen uns schon“-Markierungen.
- Nur für die zwei beteiligten Personen: Vernetzungsanfragen, freigegebene Kontaktkanäle und Nachrichten.
- Nur für Community-Admins: Mitgliederliste mit Standort, Check-in- und RSVP-Listen, Excel-/CSV-Export, Feedback-Auswertung, Wachstums- und Nutzungsstatistiken der eigenen Community.
- Einbettung auf fremden Webseiten: Community-Admins können Mitgliederwand, Termine, Beitrittsformular und Räume per Embed-Code auf ihrer eigenen Webseite einbinden. Dort werden dieselben öffentlichen Inhalte angezeigt wie auf der Community-Seite; Login, Beitritt und Check-in laufen weiterhin über unsere Server. In eingebetteten Ansichten setzen wir keinerlei Tracking ein. Für die einbettende Webseite ist deren Betreiber verantwortlich.
5. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:
- Supabase (Datenbank, Auth, Storage) — Verarbeitung im EU-Rechenzentrum Frankfurt am Main. Ein Zugriff aus einem Drittland ist im Support-Fall nicht ausgeschlossen und durch EU-Standardvertragsklauseln abgesichert.
- Cloudflare (Hosting / CDN / Auslieferung der Web-App) — Auslieferung vorrangig über EU-Standorte; da eine Beteiligung von US-Konzerngesellschaften möglich ist, stützen wir die Übermittlung auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. den EU-US Data Privacy Framework-Beschluss, ergänzt um Transportverschlüsselung als zusätzliche Schutzmaßnahme.
- E-Mail-Versand — Versand von System- und Benachrichtigungs-E-Mails über die Absenderdomain notify.weristdabei.com bzw. info@weristdabei.com. Verarbeitet werden Empfängeradresse, Betreff, Inhalt und Versandstatus; Verarbeitung in EU-Rechenzentren.
- Steuerberatung / Buchhaltung — Verarbeitung von Rechnungsdaten im Rahmen der gesetzlichen Aufbewahrungspflichten. Ein Zahlungsdienstleister wird nicht eingesetzt.
- Keine Analyse- oder Tracking-Dienste: Weder auf den Informationsseiten noch innerhalb der App (Communities, Events, Räume, Embeds) setzen wir Webanalyse, Besucher-Erkennung, Ad-Tracking oder Drittanbieter-Statistik ein.
Eine aktuelle Liste der eingesetzten Unterauftragsverarbeiter stellen wir auf Anfrage an info@weristdabei.com bereit; Community-Admins informieren wir vor einem Wechsel vorab.
6. Speicherdauer und Löschkonzept
- Themenzuordnungen des Wissensgedächtnisses: Löschung sofort beim Entfernen im Profil; aggregierte, nicht personenbezogene Kennzahlen bleiben erhalten.
- Mitgliedsprofile und Fotos: Löschung auf Wunsch unverzüglich, spätestens innerhalb von 30 Tagen; bei Löschung der Community automatisch mit dieser.
- Automatische Archivierung: Community-Admins können festlegen, dass Mitglieder ohne Aktivität nach einer bestimmten Zahl von Tagen archiviert (ausgeblendet) werden; archivierte Profile sind für andere Mitglieder nicht mehr sichtbar.
- Freigabetexte aus Vernetzungsanfragen: Löschung 90 Tage nach Abschluss oder Ablehnung der Anfrage.
- Check-ins, RSVP, Pinnwand-Beiträge, Feedback und Eventdaten: Löschung mit dem Event, spätestens 12 Monate nach dem Eventdatum.
- Raum-Beiträge, Kommentare und Stimmen: Löschung mit dem Raum oder mit dem Mitgliedsprofil.
- Einladungslinks: Löschung nach Ablauf oder Verbrauch, spätestens 90 Tage nach Erstellung.
- Server-Logs: 14 Tage.
- Änderungsprotokolle: 12 Monate.
- Nutzungskennzahlen je Account (ohne Personenbezug): Dauer des Vertrags plus 12 Monate.
- Rechnungs- und Vertragsunterlagen: 10 Jahre (§ 147 AO, § 257 HGB).
- Backups: Überschreiben spätestens 30 Tage nach der Löschung im Livesystem.
7. Sicherheit der Verarbeitung
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO um. Dazu gehören insbesondere:
- Transportverschlüsselung sämtlicher Verbindungen per TLS (HTTPS).
- Verschlüsselung ruhender Daten auf Datenbank- und Storage-Ebene beim EU-Dienstleister Supabase.
- Passwörter werden ausschließlich als kryptografischer Hash gespeichert (bcrypt/Argon2, verwaltet durch Supabase Auth); Klartext-Passwörter werden zu keiner Zeit gespeichert. Zusätzlich prüfen wir Passwörter gegen bekannte Leak-Datenbanken.
- Zugriffskontrolle auf Zeilenebene (Row-Level-Security): Kontakt-Freigaben aus Vernetzungsanfragen sind ausschließlich für die beteiligten zwei Personen sichtbar; Räume, Ankündigungen und Standortadressen nur für Mitglieder der jeweiligen Community.
- Beitritte, Einladungslinks sowie Mitglieder-, Event- und Raumlimits werden serverseitig geprüft und können nicht über den Browser umgangen werden.
- Profilfotos liegen in einem nicht öffentlichen Speicher und werden nur über kurzlebige, signierte Links ausgeliefert.
- Rollen- und Rechtekonzept (Founder, Community-Admin, Mitglied) mit minimalen Zugriffsrechten; Rollenvergabe ausschließlich durch bestehende Admins in den Community-Einstellungen; Ratenbegrenzung sicherheitsrelevanter Aktionen (Beitritte, Vernetzungsanfragen, Formulare).
- Regelmäßige automatisierte Sicherheitsprüfungen der Datenbankregeln, Backups und Aktualisierungen der eingesetzten Systeme.
Klarstellung zur Verschlüsselung: Verbindungen sind per TLS und gespeicherte Daten at rest verschlüsselt. Eine Ende-zu-Ende-Verschlüsselung im engeren Sinn — bei der auch der Betreiber keinen Zugriff auf Klartextinhalte hat — bieten wir nicht an und behaupten wir an keiner Stelle, da Funktionen wie Mitgliederlisten, Admin-Verwaltung, Rechnungsstellung und Support den Zugriff auf Klartext erfordern.
8. Fotos, Inhalte und Minderjährige
Das Hochladen eines Profilfotos ist freiwillig. Lade nur Bilder hoch, an denen du die Rechte hast und auf denen keine weiteren Personen ohne deren Einwilligung erkennbar sind (§§ 22, 23 KUG). Eingestellte Fotos sind für die Mitglieder der jeweiligen Community bzw. des Events sichtbar; du kannst sie jederzeit im Profil entfernen.
Die Nutzung der Plattform ist Personen ab 16 Jahren gestattet. Für jüngere Personen ist eine Einwilligung der Erziehungsberechtigten erforderlich (Art. 8 DSGVO); wir verarbeiten keine Daten, von denen wir wissen, dass sie ohne diese Einwilligung angegeben wurden.
9. Werbliche E-Mails
System- und Funktionsmails senden wir zur Vertragserfüllung. Werbliche E-Mails (Newsletter, Produktinfos) versenden wir ausschließlich mit deiner vorherigen ausdrücklichen Einwilligung im Double-Opt-in-Verfahren (§ 7 Abs. 2 Nr. 2 UWG, Art. 6 Abs. 1 lit. a DSGVO). Zum Nachweis speichern wir Anmeldezeitpunkt und Bestätigung. Jede werbliche E-Mail enthält einen Abmeldelink; ein Widerruf wirkt für die Zukunft und hat keine Auswirkung auf die Nutzung der Plattform.
10. Deine Rechte
Du hast nach der DSGVO folgende Rechte:
- Auskunft (Art. 15)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77) — für unseren Sitz ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, zuständig. Du kannst dich auch an die Behörde deines gewöhnlichen Aufenthaltsorts wenden.
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an info@weristdabei.com. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Profil und Konto kannst du zusätzlich jederzeit selbst im Bereich „Mein Profil" bearbeiten oder löschen.
11. Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
12. Cookies und lokaler Speicher
Ausschließlich technisch notwendig (einwilligungsfrei): Für Session, Anmeldung, PWA-Funktionen, die Merkfunktion der Onboarding-Tour und das Ausblenden des Cookie-Hinweises nutzen wir Cookies bzw. lokalen Speicher. Diese sind für den von dir gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist daher nicht erforderlich; der Hinweis am Seitenende dient nur der Information.
Wir setzen keine Webanalyse, keine Besucher-Erkennung, kein Ad-Tracking, kein Cross-Site-Profiling und keine Drittanbieter-Skripte zu Marketingzwecken ein – weder auf den Informationsseiten noch in Community-, Event-, Raum- oder eingebetteten Ansichten.
13. Verantwortlichkeit für Community-Daten (Rollenverteilung)
Community-Admins entscheiden über Zweck und Mittel der Verarbeitung ihrer Mitglieder- und Eventdaten und sind insoweit datenschutzrechtlich Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Wir stellen ihnen die Plattform als Auftragsverarbeiter zur Verfügung. Der Auftragsverarbeitungsvertrag (AVV) wird Community-Admins nach dem Login im Admin-Dashboard unter /admin/avv bereitgestellt.
Für den Betrieb der Plattform selbst — Konten und Anmeldung, Sicherheit und Missbrauchsabwehr, Abrechnung sowie den Ablauf von Vernetzungsanfragen und Kontaktfreigaben zwischen zwei Personen — sind wir eigenständig Verantwortlicher. Für diese Verarbeitungen gilt diese Erklärung unmittelbar, nicht der AVV.
14. Verantwortlichkeit für eingegebene und hochgeladene Inhalte
Mitglieder und Community-Admins können eigene Inhalte eingeben und hochladen — etwa Namen, Profilfotos, Kurztexte, LinkedIn-Links und Eventbeschreibungen. Für diese Inhalte ist jeweils die Person verantwortlich, die sie einstellt. Wir sind insoweit lediglich als Diensteanbieter tätig und machen uns fremde Inhalte nicht zu eigen (§ 7 Abs. 2 TMG, Art. 17 DSGVO). Eine rechtliche Prüfung einzelner Beiträge vor der Veröffentlichung erfolgt nicht.
Sobald wir Kenntnis von rechtswidrigen Inhalten erlangen (z. B. über eine Meldung oder Takedown-Anfrage), prüfen wir diese unverzüglich und entfernen bzw. sperren sie. Eine anderweitige Überwachungspflicht für fremde Inhalte besteht nicht. Nutzerinnen und Nutzer stellen uns von allen Ansprüchen Dritter frei, die auf einer Verletzung ihres Rechts durch die von sie eingestellten Inhalte beruhen.
Beiträge, die andere Personen beleidigen, verunglimpfen oder beleidigend darstellen, stellen wir umgehend nach Kenntniserlangung zurück. Meldungen zu möglicherweise rechtswidrigen Inhalten richte bitte an info@weristdabei.com.
Stand: September 2026.
