Datenschutzerklärung
Stand: 23. Mai 2026. Diese Erklärung beschreibt, welche personenbezogenen Daten wir auf auswandr.de verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und für wie lange. Sie ist nach Artikel 13 und 14 DSGVO verfasst.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten ist:
Jonas Klotsche
Pfotenhauerstraße 78
01307 Dresden, Deutschland
E-Mail: datenschutz@auswandr.de
Eine externe Datenschutzbeauftragte ist nicht bestellt, da die gesetzlichen Schwellen (§38 BDSG) nicht überschritten werden.
2. Verarbeitete Daten, Zwecke, Rechtsgrundlagen
2.1 Beim Aufruf der Website (Server-Logs)
Daten: IP-Adresse (gekürzt), Datum + Uhrzeit, abgerufene URL, Referrer, User-Agent, HTTP-Status-Code. Zweck: Bereitstellung der Website, Sicherheit (Erkennung von Angriffen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem, sicherem Betrieb). Speicherdauer: 14 Tage, danach automatische Anonymisierung. Empfänger: Vercel Inc. (Hosting, EU-Region Frankfurt), Cloudflare Inc. (DNS, DDoS-Schutz).
2.2 Konto-Erstellung und Login (Magic-Link)
Daten: E-Mail-Adresse, IP-Adresse beim Login-Versuch, eindeutiger Nutzer-Identifikator (UUID, automatisch erzeugt).
Zweck: Authentifizierung über E-Mail-Link („Magic-Link"), Erkennen wiederkehrender Sitzungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung - Nutzungsvereinbarung) sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheits-Logging.
Speicherdauer: Bis zur Konto-Löschung durch Sie (über /account → „Konto löschen").
Empfänger: Supabase Inc. (Datenbank-Backend, EU-Region eu-central-1 Frankfurt), Resend Inc. (Versand der Magic-Link-Mail, EU-Region).
Wichtig: Wir verwenden keine Passwörter. Es gibt also keinen Passwort-Hash, der gespeichert werden könnte.
2.3 Profil-Einstellungen
Daten: Optionaler Anzeige-Name (frei wählbar, kann Pseudonym sein), Heimatland-Auswahl (DE/AT), Newsletter-Opt-In-Status.
Zweck: Personalisierung der Vergleichs-Ansichten, optional E-Mail-Benachrichtigungen über Daten-Updates.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Bis zur Konto-Löschung.
2.4 Watchlist und Szenarien
Daten: Liste der Sie interessierenden Länder (ISO-Codes, optionale Notiz-Texte), gespeicherte Such-Profile (Form- Eingaben, Gewichtungen, Top-Treffer).
Zweck: Eigenes Wiederfinden Ihrer Recherchen, optional Cloud-Sync zwischen mehreren Geräten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Bis zur Konto-Löschung.
Lokale Speicherung: Solange Sie kein Konto haben, werden diese Daten ausschließlich lokal in Ihrem Browser (localStorage) gespeichert. Wir haben dann keinen Zugriff darauf.
2.5 Bezahlung (PRO-Lifetime, Dossier-Einmalkäufe)
Daten beim Bezahlvorgang: Karten- und Bankdaten werden ausschließlich direkt durch Stripe verarbeitet und liegen uns zu keinem Zeitpunkt vor. Wir speichern bei uns nur: Stripe-Customer-ID, Stripe-Payment-Intent-ID, Stripe-Checkout-Session-ID, Produkt-Bezeichnung (SKU), gezahlter Betrag (€), Status (paid / refunded / failed) und Link auf die Stripe-Rechnung.
Zweck: Erfüllung des Kauf-Vertrags, Zugangs- Verwaltung (Paywall), Rechnungszuordnung, Buchhaltung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflicht).
Speicherdauer: Kauf-Zuordnungs-Daten bis zur Konto-Löschung. Rechnungs- und Belegdaten 10 Jahre nach AO §147 (DE) / BAO §132 (AT). Nach Konto-Löschung werden die Belege von Ihrer Person entkoppelt (Email-Adresse anonymisiert).
Empfänger: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland.
2.6 Konto-Löschung (mit Bestätigungs-Mail)
Daten: Bei Anforderung der Konto-Löschung speichern wir temporär: Zufalls-Token (32 Byte), Zeitstempel, User-Agent, IP-Adresse - ausschließlich zur Bestätigung Ihrer Identität.
Zweck: Schutz gegen versehentliche oder böswillige Löschung durch Dritte mit kurzfristigem Browser-Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse Ihrer Konto-Sicherheit).
Speicherdauer: 60 Minuten, danach automatische Löschung des Tokens unabhängig davon, ob er eingelöst wurde.
2.7 Daten-Alerts (Newsletter)
Daten: E-Mail-Adresse, Liste der von Ihnen beobachteten Länder.
Zweck: Benachrichtigung bei spürbaren Veränderungen in den Datenwerten Ihrer Länder (z. B. Inflation, Steuerregime-Änderung, neue Visum-Voraussetzungen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie haben jederzeit das Recht, Ihre Einwilligung zu widerrufen - in /account → Profil oder per Mail an datenschutz@auswandr.de.
Speicherdauer: Bis Widerruf.
3. Empfänger / Auftragsverarbeiter (Art. 28 DSGVO)
Wir setzen die folgenden Dienstleister ein, die als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig werden. Mit allen besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 Abs. 3 DSGVO. Standardvertragsklauseln (SCC) der EU-Kommission sind dort eingesetzt, wo Daten in Drittländer übermittelt werden.
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA.
Zweck: Hosting der Website + serverlose Funktionen. Region: Frankfurt (fra1).
AVV: vercel.com/legal/dpa - Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA.
Zweck: DNS-Auflösung, DDoS-Schutz, E-Mail-Routing zu eigenen Mail-Konten.
AVV: cloudflare.com/cloudflare-customer-dpa - Supabase Inc., 970 Toa Payoh North, Singapur (EU-Vertretung über SCC).
Zweck: Datenbank-Backend (PostgreSQL), Authentifizierung, Cookie-Sessions. Region: Frankfurt (eu-central-1).
AVV: supabase.com/legal/dpa - Resend Inc., Wilmington DE 19801, USA (EU-Region eu-west-1).
Zweck: Versand transaktionaler E-Mails (Magic-Link, Konto-Löschung-Bestätigung, Daten-Alerts).
AVV: resend.com/legal/dpa - Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland.
Zweck: Zahlungsabwicklung (Karten, SEPA), Rechnungsstellung. Der Anbieter ist Kleinunternehmer nach §19 UStG; eine USt-Berechnung durch Stripe Tax findet derzeit nicht statt.
AVV: stripe.com/legal/dpa - Porkbun LLC, 13693 SW 95th Ave, Tigard OR 97224, USA.
Zweck: Domain-Registry (für die Domains auswandr.de, ggf. auswandr.com). Personenbezogene Daten: WHOIS-Eintrag (für .de durch DENIC anonymisiert, für .com mit Privacy-Service). - GitHub, Inc., 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA.
Zweck: Hosting des Source-Codes + Daten-Snapshots (Open Source).
Hinweis: GitHub erhält von uns keine personenbezogenen Daten unserer Nutzer:innen.
Wir setzen aktuell keine Tracking-Cookies, keine Web-Analytics- Tools, keine Werbung-Pixel ein. Wenn das künftig eingeführt wird (z. B. Plausible Analytics, cookielos), aktualisieren wir diese Erklärung vorher.
4. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies im Sinne von §25 Abs. 2 Nr. 2 TTDSG. Eine Einwilligung Ihrerseits ist dafür nicht erforderlich.
- Supabase Auth Session Cookie (sb-* Präfix): hält Sie eingeloggt. HttpOnly, Secure, SameSite=Lax. Laufzeit: bis zu 30 Tage rolling, jederzeit beim Abmelden gelöscht.
Zusätzlich speichern wir im localStorage Ihres Browsers (ohne Cookie):
- auswandr_watchlist_v1, auswandr_scenarios_v1, auswandr_recent_v1 - Ihre Recherche-Daten
- auswandr_subscribe_v1 - Newsletter-Eintragungs-Status
- auswandr_synced_v1 - Cloud-Sync-Status
Diese Daten verlassen Ihren Browser nur dann, wenn Sie sich ein Konto erstellen und der Cloud-Synchronisation zustimmen.
5. Datenübermittlung in Drittländer
Einzelne der oben genannten Dienstleister (Vercel, Cloudflare, Stripe, Porkbun, Resend, GitHub) haben Konzern-Sitz in den USA, betreiben aber die für uns relevanten Verarbeitungen in EU-Rechen zentren. Soweit eine Verarbeitung tatsächlich in den USA stattfindet, geschieht dies auf Basis der EU-Standardvertragsklauseln (SCC) nach Beschluss 2021/914 der Europäischen Kommission. Die meisten dieser Anbieter sind zusätzlich unter dem EU-US Data Privacy Framework („DPF") zertifiziert.
6. Ihre Rechte als Betroffene:r
Sie haben jederzeit die folgenden Rechte uns gegenüber:
- Art. 15 - Auskunft. Sie können eine vollständige Datenauskunft anfordern unter „Mein Konto → Daten herunterladen". Sie bekommen eine maschinen-lesbare JSON-Datei mit allen Daten, die wir zu Ihnen gespeichert haben. Außerhalb des Logins per E-Mail an datenschutz@auswandr.de mit Identitätsnachweis.
- Art. 16 - Berichtigung. Profil-Felder können Sie selbst unter /account ändern. E-Mail-Wechsel mit doppelter Bestätigung (altes + neues Postfach).
- Art. 17 - Löschung („Recht auf Vergessen"). In /account → „Konto-Löschung anfordern". Sie bekommen eine Bestätigungs-Mail; nach Klick auf den dortigen Link werden alle Profile-, Watchlist-, Szenarien- und Subscription-Daten unwiderruflich gelöscht. Bezahl-Belege bleiben aus Buchhaltungs- Pflicht 10 Jahre erhalten, sind aber von Ihrer Person entkoppelt.
- Art. 18 - Einschränkung der Verarbeitung.Auf Anfrage per Mail an datenschutz@auswandr.de.
- Art. 20 - Datenübertragbarkeit. Wie Art. 15 (Download in /account, maschinenlesbares JSON).
- Art. 21 - Widerspruch. Bei Verarbeitungen, die auf berechtigten Interessen beruhen. Newsletter-Widerruf in /account.
- Art. 77 - Beschwerde bei der Aufsichtsbehörde. Zuständig für uns ist die Datenschutzbehörde Ihres Bundeslands. Eine Liste finden Sie unter bfdi.bund.de. Für Österreich: Österreichische Datenschutzbehörde, dsb.gv.at.
7. Speicherdauern im Überblick
- Server-Zugriffs-Logs: 14 Tage
- Konto- und Profil-Daten: bis zur Konto-Löschung durch Sie
- Watchlist, Szenarien: bis zur Konto-Löschung
- Newsletter-Einwilligung: bis Widerruf
- Bezahl-Belege (Rechnungen): 10 Jahre (AO §147 / BAO §132)
- Konto-Löschungs-Token: 60 Minuten, dann auto-Cleanup
8. Technische und organisatorische Maßnahmen
Die Verbindung zwischen Ihrem Browser und unserem Server ist über HTTPS (TLS 1.2+ mit ECDHE-Verschlüsselung) gesichert. Wir setzen HSTS mit zwei-Jahres-Laufzeit ein und sind preload-listed. Datenbank- Zugriffe sind durch Row-Level-Security (RLS) abgesichert - jeder Konto-Inhaber sieht ausschließlich seine eigenen Daten. Die Datenbank ist in einem deutschen Rechenzentrum (Frankfurt am Main) gehostet.
9. Minderjährige
Unser Angebot richtet sich an erwachsene Personen, die eine Auswanderungsentscheidung treffen. Wir verarbeiten wissentlich keine Daten von Kindern unter 16 Jahren. Sollten Sie feststellen, dass uns versehentlich Daten eines Kindes übermittelt wurden, kontaktieren Sie uns; wir löschen diese unverzüglich.
10. Änderungen dieser Erklärung
Bei wesentlichen Änderungen unserer Verarbeitungspraxis (neue Dienstleister, neue Verarbeitungszwecke, neue Datenarten) aktualisieren wir diese Erklärung und kennzeichnen das Update mit neuem Datum. Bestehende Konto-Inhaber informieren wir per E-Mail, sobald die Änderung über reine Klarstellungen hinausgeht.