Rechtliches
Welche Daten wir verarbeiten, wozu, wie lange — und was du dagegen tun kannst.
apps/web/src/app/(legal)/legal.ts fehlen: name, street, postalCode, city, email. Bis diese Angaben stehen, erfüllt die Seite weder die Impressumspflicht noch die Anforderungen der Datenschutz-Grundverordnung.TODO: Name oder Firma TODO: Straße und Hausnummer TODO: PLZ TODO: Ort Deutschland
E-Mail: TODO: E-Mail-Adresse
Bei Fragen zur Verarbeitung deiner Daten oder zur Ausübung deiner Rechte genügt eine Nachricht an diese Adresse.
Wir verarbeiten personenbezogene Daten nur, soweit das für den Betrieb der Plattform erforderlich ist. Ein Konto ist zum Stöbern im Marktplatz nicht nötig — erst Kaufen, Herunterladen und Bewerten setzen eines voraus.
Beim Abruf einer Seite oder eines API-Endpunkts verarbeiten wir technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt, angefragter Pfad, HTTP-Status, übertragene Datenmenge und die Kennung deines Browsers. Sie sind für die Auslieferung erforderlich und dienen der Abwehr von Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse am sicheren und störungsfreien Betrieb.
Speicherdauer: Server- und Zugriffsprotokolle werden nach spätestens 30 Tagen gelöscht.
Für ein Konto verarbeiten wir:
| Daten | Woher |
|---|---|
| Vorname, Nachname | von dir bei der Registrierung |
| Benutzername | von dir, öffentlich sichtbar |
| E-Mail-Adresse | von dir, nicht öffentlich |
| Passwort | von dir — gespeichert wird nur ein Hash (Argon2id), niemals das Passwort selbst |
| Rolle und Kontostatus | von uns vergeben |
Freiwillig kommen hinzu: Anzeigename, Kurzbeschreibung, Ort, Website, verknüpfte Profile und ein Profilbild. Diese Angaben sind auf deiner öffentlichen Profilseite für jeden sichtbar — trag dort nichts ein, was niemanden angehen soll.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrags.
Speicherdauer: bis zur Löschung des Kontos, siehe Abschnitt 12.
Du kannst dich mit Google, GitHub, Discord oder Apple anmelden. Dabei erhalten wir vom jeweiligen Anbieter eine Kennung, deine E-Mail-Adresse und, sofern vorhanden, Name und Profilbild. Weitere Daten fragen wir nicht ab. Wir übermitteln dem Anbieter nichts über dich außer der Tatsache, dass eine Anmeldung stattfindet.
Verknüpfte Anbieter siehst du unter Einstellungen → Sicherheit und kannst sie dort jederzeit trennen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zu jeder Anmeldung speichern wir eine Sitzung mit IP-Adresse, Gerät und Browserkennung, Anmeldeart sowie Zeitpunkt der letzten Nutzung. Das dient dazu, dir fremde Anmeldungen sichtbar zu machen und Sitzungen beenden zu können. Du findest die Liste unter Einstellungen → Sicherheit.
Sicherheitsrelevante Vorgänge — Anmeldung, Passwortänderung, Änderung der E-Mail-Adresse, Löschung — werden zusätzlich in einem Protokoll festgehalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Sicherheit der Konten.
Speicherdauer: abgelaufene Sitzungen werden regelmäßig gelöscht; Sicherheitsprotokolle bewahren wir bis zu 12 Monate auf.
Wir setzen keine Werbe- oder Analyse-Cookies und binden keine Zählpixel ein.
Verwendet wird ein einziges Cookie: es enthält das Merkmal, mit dem deine Anmeldung über einen Neustart des Browsers hinweg erneuert wird. Es ist HttpOnly und Secure, für Skripte also unlesbar, und es entsteht erst mit der Anmeldung. Meldest du dich ab, wird es entwertet.
Weil es für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist, braucht es dafür keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
Registrierung, Anmeldung und das Zurücksetzen des Passworts sind durch Cloudflare Turnstile geschützt. Dabei werden deine IP-Adresse und technische Angaben zu deinem Browser an Cloudflare übermittelt und dort geprüft. Anbieter ist Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; für Übermittlungen bestehen zusätzlich Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Abwehr automatisierter Angriffe auf Konten.
Bei einem Kauf verarbeiten wir die gekauften Produkte, den Betrag, den Status der Bestellung, eine Rechnungs-E-Mail-Adresse und das Rechnungsland.
Die Zahlung selbst wickeln PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) und Stripe (Stripe Payments Europe Ltd., Irland) ab. Zahlungsdaten wie Karten- oder Kontonummern erreichen uns nicht; sie werden ausschließlich beim Zahlungsdienst eingegeben und dort verarbeitet. Wir erhalten nur die Information, ob eine Zahlung erfolgreich war.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung, Art. 6 Abs. 1 lit. c DSGVO für die handels- und steuerrechtliche Aufbewahrung.
Speicherdauer: Bestell- und Rechnungsdaten bewahren wir nach § 147 AO und § 257 HGB bis zu 10 Jahre auf. Diese Aufbewahrungspflicht besteht auch nach Löschung des Kontos fort — siehe Abschnitt 12.
Produktdateien und Profilbilder liegen in einem Objektspeicher. Ein Download-Link wird erst nach Prüfung deiner Berechtigung erzeugt und ist nur wenige Minuten gültig. Zu jedem Download halten wir Zeitpunkt und Produkt fest, um Missbrauch erkennen zu können.
Wir versenden ausschließlich Nachrichten, die zum Betrieb gehören: Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Hinweise zu Käufen sowie Warnungen bei sicherheitsrelevanten Änderungen. Einen Newsletter gibt es nicht.
Du kannst dein Konto jederzeit selbst löschen — im Web unter Einstellungen → Sicherheit, in den Apps unter Konto → Einstellungen → Konto löschen.
Dabei werden Name, Benutzername, E-Mail-Adresse, Profilangaben und Profilbild entfernt und alle Sitzungen sofort beendet. Bestellungen und Lizenzen bleiben in anonymisierter Form bestehen: Wir sind gesetzlich verpflichtet, sie aufzubewahren, und Creator müssen nachvollziehen können, welche Verkäufe abgerechnet wurden. Ein Rückschluss auf dich ist danach nicht mehr möglich.
Die Plattform läuft bei Amazon Web Services EMEA SARL, Region eu-central-1 (Frankfurt am Main, Deutschland). Die Verarbeitung findet damit innerhalb der Europäischen Union statt. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Die Apps für Android und iOS verarbeiten dieselben Daten wie die Website. Zwei Dinge geschehen zusätzlich auf deinem Gerät:
Schlüsselverwaltung des Betriebssystems (Keychain beziehungsweise EncryptedSharedPreferences) und verlässt das Gerät nur zur Erneuerung.
Verbindung lesbar bleiben. Beim Abmelden wird dieser Zwischenspeicher gelöscht.
Die Apps enthalten keine Werbe- oder Analyse-Bausteine und geben keine Kennung deines Geräts an Dritte weiter.
Dir stehen zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
Wende dich dafür an TODO: E-Mail-Adresse.
Unabhängig davon kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa bei der für deinen Wohnsitz zuständigen Landesbehörde.
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Maßgeblich ist die hier veröffentlichte Fassung.
Stand: 14. August 2026