Rechtliches
Datenschutzerklärung
Stand: 11. August 2026
1. Verantwortlicher
Maximilian Draheim · MD WEB (Einzelunternehmen)
Ahornallee 27a, 16548 Glienicke/Nordbahn, Deutschland
E-Mail: m.draheim@mdweb-studio.de
2. Welche Daten wir verarbeiten
Konto und Profil
Bei der Registrierung verarbeiten wir deine E-Mail-Adresse, deinen Namen und dein Passwort (nur als Hash gespeichert). Optional kannst du ein Profilbild, eine Bio und Sozial-Links hinzufügen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung des Community-Kontos).
Bitte beachte: Dein Profil (Name, Profilbild, Bio, Sozial-Links, Level, Beiträge) ist innerhalb der Community für andere angemeldete Mitglieder sichtbar — in den Einstellungen kannst du die Sichtbarkeit deines Profils einschränken. Avatar-Dateien liegen in einem öffentlich lesbaren Speicher-Bucket und sind über ihre URL abrufbar.
Community-Inhalte
Beiträge, Kommentare, Likes und Chat-Nachrichten, die du erstellst, werden mit deinem Konto verknüpft gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Direktnachrichten sind durch Zugriffsregeln auf Datenbankebene (Row Level Security) geschützt, sodass im normalen Betrieb nur die Beteiligten einer Unterhaltung sie lesen können. Eine Ende-zu-Ende-Verschlüsselung besteht nicht: Als Betreiber haben wir technisch Zugriff, nutzen ihn aber nur im gesetzlich zulässigen Rahmen (z. B. Moderation, Missbrauchsabwehr, Rechtsdurchsetzung).
Zahlungsdaten (Inner Circle)
Schließt du eine kostenpflichtige Inner-Circle-Mitgliedschaft ab, verarbeiten wir zur Zahlungsabwicklung deine E-Mail-Adresse, deine interne Nutzer-ID sowie Abo- und Zahlungsdaten. Die eigentlichen Zahlungsdaten (z. B. Kartendaten) werden ausschließlich von unserem Zahlungsdienstleister Stripe verarbeitet — wir speichern sie nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten für Rechnungsdaten).
Terminanfragen ohne Konto
Über das Formular auf der Seite „1:1-Termine“ kannst du einen Termin anfragen, ohne ein Konto anzulegen. Wir verarbeiten dabei die Angaben, die du selbst einträgst: deinen Namen, deine E-Mail-Adresse, deine Beschreibung des Anliegens und — falls angegeben — deinen Wunschzeitraum. Zweck ist ausschließlich, dir zu antworten und einen Termin abzustimmen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Schritte vor Vertragsschluss auf deine Anfrage hin).
Wir löschen diese Anfragen, sobald sie erledigt sind und keine Rückfragen mehr zu erwarten sind, spätestens nach sechs Monaten. Es entsteht kein Konto, du erhältst keine weiteren E-Mails, und die Angaben werden nicht für Werbung verwendet. Möchtest du deine Anfrage vorher gelöscht haben, genügt eine kurze Nachricht an die oben genannte Adresse.
Moderation
Meldungen von Inhalten sowie Sperren bei Verstößen gegen die Community-Richtlinien verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren Community).
Technisch notwendige Daten
Beim Besuch der Seite fallen technisch notwendige Daten an (IP-Adresse, Zeitpunkt, aufgerufene Seite) — zur Bereitstellung und Absicherung des Dienstes. Für die Anmeldung setzen wir technisch notwendige Cookies (Session-Cookies). Analyse-Cookies setzen wir nicht. Eine Kampagnen-Attribution zu Marketingzwecken findet ausschließlich mit deiner Einwilligung statt — siehe „Kampagnen-Attribution (UTM)“.
Kampagnen-Attribution (UTM)
Wenn du zugestimmt hast, speichern wir beim ersten Seitenaufruf eine schlanke Kampagnen-Attribution lokal in deinem Browser: die UTM-Parameter aus der aufgerufenen Adresse (utm_source, utm_medium, utm_campaign) sowie den Host der verweisenden Seite (Referrer-Host). Wir speichern keine vollständigen URLs und keine personenbezogenen Daten. Zweck ist die Reichweiten- und Kampagnenmessung — also zu verstehen, über welchen Weg neue Mitglieder zu uns finden. Registrierst du dich, wird diese Attribution einmalig mit deinem Konto verknüpft.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Die Speicherung erfolgt erst, nachdem du im Einwilligungs-Banner aktiv zugestimmt hast; ohne Zustimmung oder bei Ablehnung wird nichts gespeichert. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Eingebettete Videos
In Kursen und Beiträgen können Videos von YouTube und Vimeo eingebettet sein. YouTube-Videos binden wir im erweiterten Datenschutzmodus über die Domain youtube-nocookie.com ein; Vimeo-Videos rufen wir mit dem Parameter „Do Not Track“ auf. Erst wenn du ein Video abspielst, stellt dein Browser eine Verbindung zum jeweiligen Anbieter (Google Ireland Ltd. bzw. Vimeo Inc.) her und es können dort Daten (u. a. deine IP-Adresse) verarbeitet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung von Lerninhalten).
3. Auftragsverarbeiter und Dienstleister
Supabase (Hosting von Datenbank, Login & Speicher)
Datenbank, Authentifizierung, Datei-Speicher und Echtzeit-Funktionen betreiben wir bei Supabase (Supabase Inc.) als Auftragsverarbeiter im Sinne von Art. 28 DSGVO; ein Auftragsverarbeitungsvertrag (Data Processing Agreement) liegt vor. Das Projekt wird in der Region EU (Frankfurt) gehostet. Soweit im Rahmen von Support oder Betrieb Daten in Drittländer (USA) übertragen werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (SCCs).
Vercel (Hosting der Website)
Die Website selbst hosten wir bei Vercel (Vercel Inc., USA) als Auftragsverarbeiter nach Art. 28 DSGVO; ein Auftragsverarbeitungsvertrag liegt vor. Beim Aufruf der Seite verarbeitet Vercel technisch notwendige Server-Log-Daten (u. a. IP-Adresse). Datenübermittlungen in die USA stützen wir auf die EU-Standardvertragsklauseln (SCCs).
Stripe (Zahlungsabwicklung)
Für die Abwicklung kostenpflichtiger Mitgliedschaften nutzen wir Stripe (Stripe Payments Europe, Ltd. / Stripe Inc.). Zweck ist die Zahlungsabwicklung; verarbeitet werden u. a. deine E-Mail-Adresse, deine interne Nutzer-ID sowie Zahlungs- und Abo-Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Soweit dabei Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (SCCs) bzw. des EU-US Data Privacy Frameworks (DPF).
Brevo (Versand von E-Mails)
Alle E-Mails an dich — Willkommensnachricht, Hinweise auf neue Module, Wochenrückblick sowie Zahlungs- und Vertragsbestätigungen — versenden wir über Brevo (Sendinblue GmbH, Köln, bzw. Sendinblue SAS, Frankreich) als Auftragsverarbeiter nach Art. 28 DSGVO. Übermittelt werden dabei deine E-Mail-Adresse, dein angezeigter Name und der Inhalt der jeweiligen Nachricht; zusätzlich verarbeitet Brevo Versand- und Zustellinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) bzw. lit. f DSGVO (berechtigtes Interesse an der Information über eigene Angebote). Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist bei Brevo Bestandteil der Nutzungsbedingungen (Anlage 3) und gilt damit mit Vertragsschluss. Die Verarbeitung findet innerhalb der EU statt.
Google Firebase Cloud Messaging (Push-Benachrichtigungen)
Wenn du Push-Benachrichtigungen aktivierst, nutzen wir dafür Firebase Cloud Messaging (Google Ireland Limited / Google LLC, USA). Dabei wird eine Geräte-Kennung (Push-Token) an Google übermittelt und zusammen mit dem Inhalt der Benachrichtigung an dein Gerät zugestellt. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit widerrufen, indem du Benachrichtigungen in den Einstellungen oder auf deinem Gerät deaktivierst. Solange du sie nicht aktivierst, werden keine Daten an Google übermittelt. Übermittlungen in die USA stützen wir auf die EU-Standardvertragsklauseln (SCCs) bzw. das EU-US Data Privacy Framework (DPF).
4. Speicherdauer und Aufbewahrung
Wir speichern deine Daten, solange dein Konto besteht. Löschst du dein Konto, werden dein Profil und deine Inhalte gelöscht (Art. 17 DSGVO).
Ausgenommen sind Daten, die wir gesetzlich aufbewahren müssen: Rechnungs- und Buchungsdaten aus kostenpflichtigen Mitgliedschaften bewahren wir aufgrund handels- und steuerrechtlicher Pflichten (§ 147 AO, § 257 HGB) bis zu 10 Jahre auf. Für diese Daten besteht das Recht auf Löschung erst nach Ablauf der Fristen (Art. 17 Abs. 3 lit. b DSGVO); bis dahin wird die Verarbeitung auf die Aufbewahrung beschränkt.
5. Deine Rechte
- Auskunft (Art. 15 DSGVO) — in den Einstellungen: „Meine Daten exportieren“
- Berichtigung (Art. 16 DSGVO) — Profil jederzeit selbst bearbeiten
- Löschung (Art. 17 DSGVO) — in den Einstellungen: „Konto löschen“
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — der Export liefert deine Daten als JSON
- Widerspruch (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist die/der Landesbeauftragte für den Datenschutz in Brandenburg
6. Kontakt in Datenschutzfragen
Schreib uns einfach — die Kontaktdaten stehen oben und im Impressum.