Datenschutzerklärung
Laatst bijgewerkt: 28 juli 2026
Dit document is nog niet in het Nederlands beschikbaar. De Duitse versie hieronder is bindend.
Deze tekst is een werkversie en is nog niet juridisch getoetst. Niet ongecontroleerd publiceren.
Hinweis vor Veröffentlichung: Inhaltlich mit dem Umsetzungsstand der App abgeglichen (Stand 2026-07). Alle Platzhalter in eckigen Klammern
[...]müssen ausgefüllt werden. Die als „muss zum Veröffentlichungszeitpunkt live sein" markierten Dienste (Stripe, Pirsch) müssen bei Veröffentlichung tatsächlich aktiv sein — sonst die betreffenden Abschnitte entfernen. Vor Veröffentlichung anwaltlich prüfen lassen. Stand/Version: [JJJJ-MM]
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist, soweit in dieser Erklärung nicht anders angegeben:
[Firmenname / Name bei Einzelunternehmen]
[Straße, Hausnummer]
[PLZ, Ort]
[Land]
E-Mail: [datenschutz@trailea.de]
[ggf. Telefonnummer]
[ggf. Handelsregisternummer]
Für Fragen zum Datenschutz und zur Ausübung eurer Rechte erreicht ihr uns über die oben genannte E-Mail-Adresse.
2. Zwei unterschiedliche Rollen von Trailea
Diese Datenschutzerklärung betrifft zwei unterschiedliche Datenverarbeitungssituationen, die rechtlich unterschiedlich zu bewerten sind:
A) Daten von Trainerinnen (Vertragspartnerinnen von Trailea): Hier ist Trailea Verantwortlicher im Sinne der DSGVO. Dies betrifft Account-, Abrechnungs- und Nutzungsdaten der Trainerin selbst.
B) Daten von Hundehalterinnen und Hundehaltern ("Kunden" im Sinne der App), die von einer Trainerin in die Plattform eingegeben oder von diesen selbst im Rahmen einer Einladung erfasst werden: Hier ist die jeweilige Trainerin Verantwortliche im Sinne der DSGVO. Trailea verarbeitet diese Daten ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO, auf Grundlage eines mit der Trainerin geschlossenen Auftragsverarbeitungsvertrags (AVV), und ausschließlich nach Weisung der Trainerin.
Diese Erklärung dient im Fall B) der Transparenz gegenüber den betroffenen Hundehaltern; die eigentliche datenschutzrechtliche Informationspflicht gegenüber ihren Kundinnen und Kunden obliegt der jeweiligen Trainerin selbst.
3. Bereitstellung der Webapp und Server-Logfiles
Beim Aufruf unserer Webapp erhebt unser Hosting-Anbieter (Vercel) automatisch technische Daten, die euer Browser übermittelt:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- Browsertyp und -version, Betriebssystem
- aufgerufene Seite/Ressource
Zweck: Sicherstellung eines störungsfreien und sicheren Betriebs der Webapp. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technischer Sicherheit und Stabilität). Speicherdauer: [gemäß Vercel-Konfiguration einzutragen, i. d. R. wenige Tage bis Wochen].
4. Registrierung und Nutzerkonto
Bei der Registrierung erheben wir von allen Nutzerinnen und Nutzern (Trainerinnen wie Hundehalter) ausschließlich folgende Pflichtangaben:
| Datenkategorie | Erhebung |
|---|---|
| Name | Registrierung (Pflicht) |
| E-Mail-Adresse | Registrierung (Pflicht) |
| Passwort (verschlüsselt gespeichert) | Registrierung (Pflicht) |
| Rolle (Trainerin/Kundin) | Registrierung (systemseitig, Pflicht) |
Weitere Angaben werden erst später im Nutzerkonto (Profileinstellungen) freiwillig ergänzt und sind für die Nutzung nicht erforderlich:
| Datenkategorie | Erhebung |
|---|---|
| Telefonnummer | Nutzerkonto, freiwillig |
| Profilfoto | Nutzerkonto, freiwillig |
Zweck: Bereitstellung eines Nutzerkontos, Authentifizierung, Vertragserfüllung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) für Pflichtangaben; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für freiwillige Angaben wie Telefonnummer und Profilfoto. Speicherdauer: Für die Dauer der Kontoexistenz; nach Löschung gemäß Abschnitt 9.
5. Trainingsorganisation: Gruppen, Sessions, Matching
Im Rahmen der Nutzung verarbeiten wir folgende weitere Daten (überwiegend im Auftrag der jeweiligen Trainerin, siehe Abschnitt 2B):
- Gruppenzugehörigkeit
- Trainingsteilnahme (Zu- und Absagen)
- Matching-Ergebnisse des Trainingsalgorithmus
- Hundedaten (Name, Foto, Status – freiwillig)
- Nachrichten im Rahmen der In-App-Kommunikation
- Trainingsorte (nicht öffentlich einsehbar, nur für berechtigte Trainerinnen und ggf. Vertretungen)
Zum Matching-Algorithmus: Die Zuordnung von Suchpersonen zu suchenden Hunden erfolgt teilautomatisiert, wird jedoch stets von der Trainerin ausgelöst und kann von ihr manuell überschrieben werden. Es handelt sich nicht um eine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO.
Zweck: Organisation des Trainingsbetriebs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung zwischen Trainerin und Kundin/Kunde, von Trailea technisch ausgeführt). Speicherdauer:
| Datenkategorie | Frist |
|---|---|
| Abgeschlossene Sessions | 24 Monate |
| Abgesagte Sessions | 6 Monate |
| Nachrichten | 12 Monate |
| Abgelaufene Einladungen | 14 Tage |
| Ereignis-/Aktivitätsdaten (interne Benachrichtigungs-Events) | 30 Tage |
Die Löschung erfolgt automatisiert durch regelmäßig laufende Aufräum-Prozesse.
6. Benachrichtigungen (Push und E-Mail)
Push-Benachrichtigungen und E-Mail-Benachrichtigungen werden nur versendet, wenn dies aktiv aktiviert wurde. Beide Kanäle sind standardmäßig deaktiviert (Opt-in).
Zweck: Information über relevante Ereignisse (z. B. neue Session, Absage, Nachricht). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Widerruf: Jederzeit über die Geräte-Einstellungen (Push) bzw. die Profileinstellungen (E-Mail) möglich, ohne dass dies die Nutzung der App im Übrigen einschränkt.
Der Versand von E-Mails erfolgt über unseren Dienstleister Brevo (siehe Abschnitt 8).
7. Zahlungsabwicklung (nur Trainerinnen)
Für die Abrechnung des Nutzungsentgelts (1,00 € pro aktiver Kundin/aktivem Kunden pro Monat) setzen wir den Zahlungsdienstleister Stripe ein. Eine „aktive" Kundin/ein „aktiver" Kunde ist eine Person mit mindestens einer bestätigten Session im jeweiligen Abrechnungsmonat.
Wichtig: Kreditkarten- oder Bankdaten werden ausschließlich bei Stripe gespeichert und niemals von uns selbst verarbeitet oder gespeichert. Wir erhalten und speichern lediglich:
- eine Stripe-Kundenreferenz (
stripe_customer_id) - Rechnungsreferenzen und -links
- die abgerechnete Kundenzahl und den Rechnungsbetrag (zu steuerlichen Zwecken)
Zweck: Vertragsabrechnung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflichten). Speicherdauer: Abrechnungsdaten werden 10 Jahre aufbewahrt (gesetzliche Aufbewahrungspflicht nach Handels-/Steuerrecht).
Weitere Informationen: [Stripe Datenschutzerklärung verlinken].
8. Eingesetzte Dienstleister (Auftragsverarbeiter)
Mit allen genannten Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO.
| Anbieter | Zweck | Verarbeitete Daten | Serverstandort |
|---|---|---|---|
| Supabase | Datenbank, Authentifizierung, Dateispeicher | Alle App-Daten | EU (Frankfurt) |
| Vercel | Hosting der Webapp | Server-Logs, IP-Adresse | [EU-Region konfiguriert – prüfen] |
| Stripe | Zahlungsabwicklung | Abrechnungs- und Zahlungsdaten | EU, ggf. Verarbeitung in den USA im Konzernverbund (Standardvertragsklauseln) |
| Brevo | Transaktions-E-Mail-Versand | E-Mail-Adresse, E-Mail-Inhalt | [Serverstandort Brevo eintragen] |
| Geoapify | Adress-Autovervollständigung für Trainingsorte | Eingegebene Adressdaten | EU |
| jsDelivr (CDN) | Auslieferung der Icon-Schriftart der Weboberfläche | IP-Adresse (technisch bedingt beim Laden der Schrift) | CDN, Auslieferung ggf. außerhalb der EU (Standardvertragsklauseln) |
| Pirsch | Reichweitenmessung (privacy-freundlich) | [prüfen: ob personenbezogen – ggf. anonymisiert/pseudonymisiert] | EU |
Hinweise zur Umsetzung (vor Veröffentlichung entfernen):
- Stripe und Pirsch müssen zum Veröffentlichungszeitpunkt tatsächlich aktiv sein. Sind sie es nicht, die jeweilige Zeile (und bei Pirsch zusätzlich Abschnitt 12) entfernen.
- jsDelivr lässt sich durch Self-Hosting der Icon-Schriftart vermeiden; danach entfällt dieser Drittanbieter und die Zeile kann gestrichen werden (empfohlen).
9. Speicherdauer und Löschung im Überblick
| Datenkategorie | Aufbewahrungsfrist | Danach |
|---|---|---|
| Abgeschlossene Sessions | 24 Monate | Automatische Löschung |
| Abgesagte Sessions | 6 Monate | Automatische Löschung |
| Nachrichten | 12 Monate | Automatische Löschung |
| Ereignis-/Aktivitätsdaten | 30 Tage | Automatische Löschung |
| Interne System-/Protokoll-Logs | 90 Tage | Automatische Löschung |
| Abrechnungsdaten | 10 Jahre | Gesetzlich vorgeschrieben, keine vorzeitige Löschung möglich |
| Abgelaufene Einladungen | 14 Tage | Automatische Löschung |
Bei Löschung eines Nutzerkontos werden zusätzlich alle hochgeladenen Bilder (Profilfoto, Hundefotos) gelöscht und alle direkt zuordenbaren Daten entfernt. Nachrichten und Matching-Ergebnisse, die andere Personen betreffen, bleiben zur Wahrung deren Rechte und aus Konsistenzgründen erhalten, werden jedoch anonymisiert (die Verknüpfung zur gelöschten Person wird entfernt). Gesetzliche Aufbewahrungspflichten (z. B. Abrechnungsdaten) bleiben unberührt.
10. Eure Rechte als betroffene Person
Ihr habt jederzeit das Recht auf:
- Auskunft über die zu eurer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung eurer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Praktische Umsetzung: Auskunft und Datenübertragbarkeit könnt ihr direkt selbst über die Profileinstellungen anfordern (Datenexport-Funktion). Für alle anderen Anliegen wendet euch an [datenschutz@trailea.de]. Wir bearbeiten Anfragen innerhalb der gesetzlichen Frist von einem Monat.
Ihr habt außerdem das Recht, euch bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat eures Aufenthaltsorts, Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständig für uns ist: [zuständige Landesdatenschutzbehörde eintragen].
11. Datensicherheit
Wir setzen folgende technische und organisatorische Maßnahmen ein:
- Zugriffskontrolle auf Datenbankebene (Row Level Security) – jede Nutzerin sieht ausschließlich eigene und berechtigte Daten
- Verschlüsselung der Daten bei Speicherung und Übertragung (TLS/HTTPS)
- Private Dateispeicher mit zeitlich begrenzten, signierten Zugriffs-Links
- Speicherung sensibler Zugriffsschlüssel ausschließlich serverseitig, niemals im Browser
- Serverseitige Validierung aller Eingaben
Details sind im technischen Datenschutzkonzept und im TOM-Dokument dokumentiert, das auf Anfrage zur Verfügung gestellt wird (relevant insbesondere für Trainerinnen im Rahmen des AVV).
12. Cookies und Tracking
[Zu klären und einzutragen, je nach technischer Ausgestaltung von Pirsch:]
Wir setzen den Analysedienst Pirsch zur anonymisierten Reichweitenmessung ein. [Falls cookielos/ohne Personenbezug: "Pirsch verwendet keine Cookies und erhebt keine personenbezogenen Daten. Eine Einwilligung ist daher nicht erforderlich."] [Falls doch personenbezogen: entsprechenden Consent-Banner-Text ergänzen und Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO nennen.]
Hinweis zur Umsetzung (vor Veröffentlichung entfernen): Solange Pirsch noch nicht eingebunden ist, findet keine Reichweitenmessung statt und dieser Abschnitt ist zu entfernen. Für die eigentliche Anmeldung/Sitzung notwendige technische Cookies bleiben hiervon unberührt.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Datenverarbeitung, die Rechtslage oder eingesetzte Dienstleister ändern. Bei wesentlichen Änderungen bitten wir registrierte Nutzerinnen und Nutzer erneut um Zustimmung. Die jeweils aktuelle Version ist in der App und auf unserer Website abrufbar.
Version dieser Erklärung: [JJJJ-MM]
Offene Punkte für die anwaltliche Prüfung (Checkliste)
- Firmendaten und Kontaktdaten vollständig eingetragen
- Vercel-Serverregion bestätigt (EU?)
- Brevo-Serverstandort geprüft und eingetragen
- Pirsch: tatsächlich eingebunden? Cookie-/Personenbezug final geklärt (sonst §8/§12 entfernen)
- Stripe: zum Veröffentlichungszeitpunkt live geschaltet (Webhook + Keys aktiv)
- jsDelivr: entweder in §8 belassen oder Icon-Schrift self-hosten (dann §8-Zeile entfernen)
- Datenexport-Funktion (Art. 15/20) in der Profil-UI erreichbar
- Zuständige Aufsichtsbehörde eingetragen
- Formulierungen juristisch gegengelesen (Abmahnrisiko!)
- Konsistenz mit AGB und AVV-Text geprüft
- Versionsnummer und Datum final gesetzt