1. Wer wir sind
WeBash hilft sozialen Gruppen, Events zu planen und gemeinsame Kosten aufzuteilen. Diese Richtlinie erklärt, welche personenbezogenen Daten wir erheben, warum, und welche Rechte du nach der DSGVO hast.
2. Daten, die wir erheben
Kontodaten (Name, E-Mail, Telefon, Sprache); Gruppen- und Eventdaten, die du erstellst; Ausgabendaten, die du eingibst (Beträge und Als-bezahlt-Status – wir speichern niemals Karten- oder Bankdaten); und Sicherheitsprotokolle. Rechtsgrundlagen: Einwilligung (Registrierung), Vertrag (Ausgabenverfolgung) und berechtigtes Interesse (Sicherheit).
3. Wie wir sie nutzen
Um den Dienst zu betreiben, transaktionale Benachrichtigungen und E-Mails zu senden, denen du nicht widersprochen hast, Abonnement-Limits durchzusetzen und die Plattform sicher zu halten. Wir verkaufen deine Daten nicht und verwenden keine Werbe- oder Tracking-Cookies.
4. Aufbewahrung
Kontodaten werden aufbewahrt, bis du dein Konto löschst; personenbezogene Daten gelöschter Konten werden innerhalb von 30 Tagen anonymisiert und entfernt; Finanzdaten werden anonymisiert und gesetzlich vorgeschrieben aufbewahrt. Sicherheitsprotokolle werden 12 Monate lang aufbewahrt.
5. Deine Rechte
Du kannst jederzeit auf deine Daten zugreifen und sie exportieren (Profil → Export), sie korrigieren (Profil → Bearbeiten) und dein Konto löschen. Die Löschung anonymisiert deine Einträge, während die Integrität des Gruppen-Ledgers erhalten bleibt.
6. Mit wem wir Daten teilen
Wir nutzen die folgenden Auftragsverarbeiter, um WeBash zu betreiben. Keiner von ihnen darf deine Daten für eigene Zwecke verwenden.
| Auftragsverarbeiter | Zweck | Daten | Standort |
|---|---|---|---|
| Railway | Anwendungs-Hosting | Alle Anwendungsdaten während der Übertragung und im Ruhezustand | Vereinigte Staaten |
| Supabase | Datenbank und Speicherung von Profilbildern | Alle Konto-, Gruppen-, Event- und Ausgabendaten; hochgeladene Profilbilder | Europäische Union (Frankfurt, Deutschland) |
| Resend | Versand transaktionaler E-Mails | E-Mail-Adresse, Name und Inhalt transaktionaler E-Mails (Bestätigungscodes, Einladungen, Zahlungsanfragen, Erinnerungen) | Europäische Union (Irland) |
| Vercel | Hosting der Web-Anwendung | Verkehrsmetadaten der von dir besuchten Seiten; Vercel speichert keine Kontodaten | Noch zu bestätigen |
| Kalenderimport und Adress-/Ortsvorschläge, sofern du diese verbindest | OAuth-Profilkennungen, von dir importierte Kalenderdaten und Ortssuchanfragen | Noch zu bestätigen | |
| HaveIBeenPwned | Prüfung neuer Passwörter gegen bekannte Datenlecks bei Registrierung und Passwortänderung | Ein partieller, nicht umkehrbarer Hash des gewählten Passworts (k-Anonymität – dein tatsächliches Passwort wird nie übertragen) | Noch zu bestätigen |
7. Internationale Datenübermittlungen
Railway verarbeitet Daten in den Vereinigten Staaten; hierfür stützen wir uns auf Standardvertragsklauseln oder einen gleichwertigen, nach Kapitel V der DSGVO anerkannten Schutzmechanismus. Supabase und Resend verarbeiten Daten innerhalb der Europäischen Union, sodass für sie keine Drittlandübermittlung gilt. Wo der Standort eines Auftragsverarbeiters oben als „noch zu bestätigen“ markiert ist, klären wir diese Angabe derzeit und aktualisieren diese Richtlinie, sobald sie bestätigt ist.
8. Kontakt
TODO(owner): Ein eigenes Datenschutz-Postfach liegt noch nicht vor – siehe PRE-LAUNCH-AUDIT-2026-07.md, Punkt O4.