1. Einleitung und Geltungsbereich
Diese Datenschutzerklärung erläutert, wie personenbezogene Daten verarbeitet werden, wenn Sie die Newsletter-Funktionen und den Demo-Shop dieser Website nutzen. Sie gilt nur für diese Bereiche; andere Teile der Website (z. B. Blog, Landingpages oder den Admin-Bereich) werden hier nicht im Detail behandelt, außer soweit der Demo-Shop vorübergehend eine bestehende Anmeldung nutzt.
Diese Website ist nicht offiziell mit TanStack oder TanStack Start verbunden. Sie wird als Demonstrations- und Vorlagenprojekt betrieben.
2. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Michael Hrenkac/o IP-Management #9796Ludwig-Erhard-Straße 1820459 HamburgDeutschlandKontakt für datenschutzbezogene Anfragen: michael.hrenka@protonmail.com
E-Mail-Korrespondenz, die Sie initiieren, wird auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zur Bearbeitung Ihrer Anfrage verarbeitet und gelöscht, sobald sie nicht mehr erforderlich ist, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
Datenschutzbeauftragter: Es wurde kein Datenschutzbeauftragter bestellt.
3. Hosting
Die Website wird von einem virtuellen Server (VPS) bei Hetzner in Deutschland bereitgestellt. Ein Docker-Container betreibt die TanStack-Start-Anwendung hinter einem Caddy-Reverse-Proxy mit automatischem TLS. Für DNS wird Cloudflare genutzt. Jeder Besuch erzeugt technisch notwendige Zugriffs- und Sicherheitsprotokolle (einschließlich IP-Adresse, Zeitstempel, aufgerufene URL und technische Metadaten). Diese Protokolle sind für den sicheren und stabilen Betrieb jeder öffentlich erreichbaren Website unvermeidbar.
Die Hosting-Infrastruktur verarbeitet diese Daten im Auftrag des Betreibers zur Bereitstellung des Dienstes. Die Aufbewahrung von Protokollen richtet sich nach der Serverkonfiguration und ist auf den Betrieb beschränkt.
Die aktuelle Bereitstellung umfasst keine Webanalyse, Werbetracker oder vergleichbare Profiling-Tools.
4. Newsletter
Sie können den Newsletter abonnieren, indem Sie Ihre E-Mail-Adresse und optional Ihren Namen angeben. Bei der Anmeldung wird außerdem erfasst, wo Sie Ihre Einwilligung erteilt haben (z. B. eine eigene Anmeldeseite oder ein Newsletter-Block auf der Landingpage).
Die Anmeldung erfolgt per Double-Opt-in: Nach der Registrierung erhalten Sie eine Bestätigungs-E-Mail mit einem Einmallink. Erst nach Ihrer Bestätigung wird das Abonnement aktiv. Bestätigungs- und Abmeldelinks enthalten Zufallstoken; in der Datenbank werden nur kryptografische Hashes dieser Token gespeichert, nicht die Token selbst.
Folgende newsletterbezogene Daten werden verarbeitet und gespeichert:
- E-Mail-Adresse
- optionaler Name
- Einwilligungsquelle (Anmeldeort)
- Abonnementstatus (ausstehend, bestätigt oder abgemeldet)
- gehashte Bestätigungs- und Abmeldetoken
- Zeitstempel wie Bestätigungs- oder Abmeldezeitpunkt
- eine interne Protokollierung e-mailbezogener Ereignisse (z. B. Bestätigung versendet, Abonnement bestätigt oder Abmeldung)
Bestätigungs- und Newsletter-E-Mails werden über Resend versendet. Beim Versand einer Ausgabe an bestätigte Abonnenten können Kontakte mit einem Resend-Segment synchronisiert werden. Broadcast-Ausgaben nutzen von Resend verwaltete Abmeldelinks; Bestätigungs-E-Mails nutzen unsere eigenen Abmeldelinks.
Sie können sich jederzeit über den Link in Newsletter-E-Mails abmelden. Die Abmeldung aktualisiert den lokalen Abonnementdatensatz, wenn Sie unseren Abmeldelink aus dem Bestätigungsflow nutzen, oder wird über Resend abgewickelt, wenn Sie den Abmeldelink in einem Broadcast nutzen. Ein zuvor zu Resend synchronisierter Kontakt kann dort verbleiben, bis die nächste Segment-Synchronisation erfolgt.
5. Demo-Shop
Der Shop auf dieser Website dient ausschließlich Demonstrationszwecken. Er bietet Demo-Artikel an und ist nicht dazu bestimmt, echte Waren oder Dienstleistungen zu verkaufen. Der Checkout ist technisch für Demonstrationszwecke an Zahlungsanbieter im Test- bzw. Sandbox-Modus angebunden. Über diesen Shop werden keine echten Zahlungen angenommen oder abgewickelt.
Beim Durchstöbern des Shops oder bei Nutzung des Warenkorbs weisen wir eine anonyme Warenkorb-Sitzungskennung zu oder verwenden eine bestehende erneut. Warenkorbinhalte (Produktvarianten und Mengen) werden in unserer Datenbank gespeichert und mit dieser Sitzung oder – bei Anmeldung – mit Ihrem Benutzerkonto verknüpft.
Wenn Sie den Demo-Checkout starten, können Sie zu gehosteten Checkout-Seiten von Stripe (Testmodus) und/oder CoinGate (Sandbox) weitergeleitet werden. Kartennummern, Krypto-Wallet-Daten und vergleichbare Zahlungsdaten geben Sie nur auf den Seiten dieser Anbieter ein; diese Anwendung speichert sie nicht.
Sind Sie angemeldet, kann Ihre Konto-E-Mail den Checkout vorausfüllen oder Warenkorb und Bestellung mit Ihrem Konto verknüpfen. Beim anonymen Checkout kann nach Abschluss des Demo-Flows eine E-Mail-Adresse aus der Zahlungssitzung übernommen werden.
Nach abgeschlossenem Demo-Checkout können wir speichern:
- E-Mail-Adresse des Kunden
- Bestellbeträge, Währung und Status
- Zahlungsanbieter-Referenzen (z. B. Stripe-Session-, Kunden- oder Payment-Intent-IDs oder CoinGate-Bestellmetadaten)
- Positions-Snapshots (Produktname, SKU, Stückpreis, Menge)
- gekürzte Zahlungsereignis-Protokolle für Webhook-Audits (keine vollständigen Provider-Webhook-Payloads)
Bei erfolgreichem Demo-Checkout kann eine Bestellbestätigung per Resend versendet werden. Liefer- oder Rechnungsadressen werden von dieser Anwendung nicht erhoben.
6. Cookies
Diese Website setzt im Zusammenhang mit Newsletter und Demo-Shop folgende Cookies:
- cart_session_id — identifiziert einen anonymen Warenkorb für bis zu 30 Tage; httpOnly, SameSite=Lax, Pfad /
- Supabase-Authentifizierungs-Session-Cookies — nur wenn Sie im Shop angemeldet sind; von Supabase Auth für die Sitzungsverwaltung gesetzt
Das Warenkorb-Cookie ist technisch erforderlich, um Ihren Warenkorb zwischen Besuchen zu erhalten. Authentifizierungs-Cookies sind erforderlich, wenn Sie den Shop angemeldet nutzen. Für diese Funktionen werden keine separaten Marketing- oder Analyse-Cookies gesetzt.
7. Rechtsgrundlagen (Art. 6 DSGVO)
Soweit personenbezogene Daten verarbeitet werden, stützt sich der Betreiber auf folgende Rechtsgrundlagen:
- Newsletter-Anmeldung, Bestätigung, Versand und Abmeldung: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können die Einwilligung für künftige Newsletter jederzeit durch Abmeldung widerrufen.
- Hosting- und Sicherheitsprotokolle, Warenkorb-Session-Cookie und Betrieb des Demo-Shops (einschließlich Test-Checkout-Orchestrierung): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, sicheren Demonstrationsumgebung) und ggf. Art. 6 Abs. 1 lit. b DSGVO (Schritte vor Vertragsschluss auf Ihre Anfrage beim Start des Demo-Checkouts).
- E-Mail-Korrespondenz mit dem Verantwortlichen (z. B. Datenschutzanfragen): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung Ihrer Anfrage).
8. Empfänger und Kategorien von Empfängern
Neben dem Betreiber als Verantwortlichem können personenbezogene Daten – je nach Nutzung von Newsletter und Demo-Shop – von folgenden Empfängerkategorien verarbeitet werden:
- Hosting-Infrastruktur: Hetzner (virtueller Server in Deutschland) und die Reverse-Proxy-Schicht (Caddy) auf dem Server des Betreibers
- Datenbank und Authentifizierung: Supabase (verwaltetes Postgres und ggf. Auth)
- E-Mail-Versand: Resend (Newsletter- und Bestellbestätigungs-E-Mails)
- Demo-Kartenzahlung: Stripe (gehosteter Checkout und Webhooks im Testmodus)
- Demo-Krypto-Zahlung: CoinGate (gehosteter Sandbox-Checkout und Callbacks)
- E-Mail-Dienst des Verantwortlichen (derzeit Proton AG, Schweiz) für von Ihnen initiierte Korrespondenz
Der Betreiber verkauft keine personenbezogenen Daten und gibt sie nicht über das für die genannten Zwecke Erforderliche hinaus weiter.
9. Datenkategorien und Speicherdauer
Zu den Datenkategorien können insbesondere gehören:
- technische Verbindungs- und Zugriffsdaten aus dem Hosting
- Newsletter-Kontakt- und Einwilligungsdaten, Token-Hashes und E-Mail-Ereignisprotokolle
- Warenkorb-Sitzungskennungen, Warenkorbinhalte, Bestellungen, Bestellpositionen und Zahlungsereignis-Zusammenfassungen
- von Resend, Stripe oder CoinGate im Zusammenhang mit von Ihnen ausgelösten E-Mails oder Demo-Checkout sichtbare oder verarbeitete Daten
- Kontaktdaten in E-Mail-Korrespondenz mit dem Verantwortlichen
Speicherdauer: Hosting-Protokolle werden nur so lange aufbewahrt, wie der Betrieb es erfordert. Das Cookie cart_session_id läuft nach 30 Tagen ab; Warenkorb- und Bestelldatensätze in der Datenbank werden von der Anwendung nicht automatisch gelöscht. Newsletter- und Bestelldaten bleiben erhalten, bis ein Administrator sie manuell löscht oder Sie Ihr Löschrecht erfolgreich ausüben, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Derzeit gibt es keinen automatischen Purge-Job für Abonnenten, Warenkörbe oder Bestellungen.
10. Internationale Übermittlungen
Das Hosting auf dem Hetzner-Server des Betreibers in Deutschland hält die primäre Auslieferung der Website innerhalb der EU/des EWR. Newsletter und Demo-Shop nutzen jedoch Auftragsverarbeiter, die personenbezogene Daten außerhalb des EWR verarbeiten oder speichern können, insbesondere in den USA. Die folgenden Kurzangaben spiegeln die veröffentlichte Position der Anbieter (Stand Juni 2026) wider; maßgeblich sind stets deren aktuelle Unterlagen.
Überblick über das EU-US Data Privacy Framework (DPF)-Programm und die offizielle DPF-Teilnehmerliste des US-Handelsministeriums.
- Resend (E-Mail-Versand; USA): Datenschutzerklärung, Auftragsverarbeitungsvertrag (AVV/DPA). Resend gibt eine Zertifizierung unter dem EU-US-DPF und der UK Extension zum EU-US-DPF an; siehe die DPF-Zertifizierungsmitteilung und die Prüfung des aktiven Status in der offiziellen DPF-Teilnehmerliste.
- Stripe (Demo-Checkout im Testmodus; USA): Datenschutzerklärung, Auftragsverarbeitungsvertrag (AVV/DPA), Data-Privacy-Framework-Richtlinie. Stripe erklärt die Einhaltung des EU-US-DPF, der UK Extension und des Swiss-US-DPF; die Zertifizierung kann in der offiziellen DPF-Teilnehmerliste nachgeschlagen werden.
- Supabase (Datenbank und Authentifizierung; USA und ggf. weitere Regionen wie Singapur): Datenschutzerklärung und Data Processing Addendum. Supabase beschreibt Übermittlungen in die USA und nach Singapur als durch die Standardvertragsklauseln (SCC) der Europäischen Kommission abgesichert. Supabase ist nicht als DPF-Teilnehmer gelistet; maßgeblich sind die SCC im DPA.
Nimmt ein Anbieter am DPF teil, kann dieses Framework – je nach Einzelfall und vertraglichen Bedingungen des Anbieters – als Übermittlungsmechanismus auf Basis eines Angemessenheitsbeschlusses gelten, zusätzlich zu oder anstelle von SCC. Der Betreiber verkauft keine personenbezogenen Daten und setzt Auftragsverarbeiter nur ein, soweit dies für Newsletter und Demo-Shop erforderlich ist.
11. Keine automatisierte Entscheidungsfindung
Der Betreiber führt keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder in ähnlich erheblicher Weise im Sinne von Art. 22 DSGVO durch.
12. Beschwerderecht
Sie haben das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. In Deutschland ist dies beispielsweise die für Ihr Bundesland zuständige Landesdatenschutzbehörde.
13. Ihre Rechte
Soweit personenbezogene Daten verarbeitet werden, stehen Ihnen grundsätzlich folgende Rechte nach der DSGVO zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft, soweit die Verarbeitung auf Ihrer Einwilligung beruht (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an michael.hrenka@protonmail.com. Für Newsletter-Daten ist die Abmeldung über den Link in unseren E-Mails der schnellste Weg, künftige Zusendungen zu stoppen.
14. Version und Änderungen dieser Datenschutzerklärung
Version: Juni 2026.
Der Betreiber kann diese Datenschutzerklärung aktualisieren, wenn sich technische oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist stets unter /privacy/de und /privacy/en auf dieser Website abrufbar. Bei wesentlichen Änderungen wird der Betreiber versuchen, Nutzer angemessen zu informieren, z. B. über diese Website.