Datenschutzerklärung
1 — Verantwortlicher
Marcel Costoiu
C1 17, 68159 Mannheim
Marcel.costoiu@hotmail.de
2 — Was diese Seite nicht tut
Diese Seite setzt keine Cookies und speichert nichts auf deinem Gerät. Es gibt kein Nutzerkonto, keine Werbenetzwerke, keine Social-Media-Plugins und keine eingebetteten Inhalte Dritter. Deshalb gibt es auch kein Zustimmungsbanner — es gäbe nichts, dem zuzustimmen wäre. Zur Reichweitenmessung werden Aufrufdaten an Dienstleister übermittelt, ohne dass dafür etwas in deinem Gerät gespeichert wird — Einzelheiten in Abschnitt 4.
Die Fragenlisten auf dieser Seite kannst du vollständig nutzen, ohne irgendetwas anzugeben. Der Kopieren-Knopf arbeitet ausschließlich in deinem Browser; welchen Text du kopierst, erfährt der Server nicht.
3 — Hosting und Server-Logfiles (Vercel)
Die Seite wird bei der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA gehostet, mit Auslieferung aus der Region Frankfurt. Beim Abruf verarbeitet Vercel technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser- und Systemangaben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse am sicheren und stabilen Betrieb. Die Verarbeitung erfolgt als Auftragsverarbeitung nach Art. 28 DSGVO auf Grundlage des Data Processing Addendum von Vercel. Da es sich um einen US-Anbieter handelt, stützt sich die Übermittlung auf Standardvertragsklauseln und, soweit anwendbar, das EU-US Data Privacy Framework.
4 — Reichweiten- und Nutzungsmessung
Es laufen zwei Messwerkzeuge. Beide sind so eingerichtet, dass in deinem Gerät nichts gespeichert und nichts ausgelesen wird — keine Cookies, kein Local Storage, keine Kennung. Weil damit weder Informationen gespeichert noch ausgelesen werden, greift § 25 TDDDG nicht, und es gibt deshalb kein Einwilligungsbanner. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse daran zu wissen, welche Inhalte dieser Seite gebraucht werden.
Vercel Web Analytics und Speed Insights
Gemessen werden Seitenaufrufe und Ladezeiten. Zur Unterscheidung von Besuchen wird ein täglich wechselnder Hashwert gebildet, der nicht auf dich zurückgeführt werden kann und nach 24 Stunden nicht mehr zuzuordnen ist. Es entstehen keine Profile und keine geräteübergreifende Wiedererkennung.
Mixpanel
Zur Auswertung, wie die Seiten benutzt werden, läuft Mixpanel, Inc. (USA). Die Daten werden im EU-Rechenzentrum von Mixpanel verarbeitet (api-eu.mixpanel.com). Erfasst werden: aufgerufene Seite, Klicks auf Bedienelemente (ohne deren Textinhalt), Scrolltiefe, welcher Beispieltext kopiert und welche Frage im FAQ geöffnet wurde, dazu Browser, Betriebssystem, Bildschirmgröße, Sprache, die verweisende Seite und die Kampagnenparameter der URL. Von Formularen wird nur erfasst, dass etwas eingegeben wurde — nie der Inhalt. Deine E-Mail-Adresse wird nicht an Mixpanel übermittelt; das ist im Code an zwei Stellen abgesichert und durch Tests abgedeckt.
Weil dein Browser Mixpanel direkt anspricht, wird dabei deine IP-Adresse übertragen. Mixpanel wertet sie aus, um eine grobe Ortsangabe (Land und Region) abzuleiten, und speichert sie nach den Vorgaben des Anbieters nicht dauerhaft als Merkmal des Ereignisses. Ohne Kennung in deinem Gerät wird jeder neue Seitenaufruf als neuer Besuch gezählt — eine Wiedererkennung über Tage hinweg findet nicht statt.
Drei Ereignisse rund um die Warteliste (Eintrag, Bestätigung, Abmeldung) meldet unser Server selbst an Mixpanel, nicht dein Browser. Dabei wird die Ortsbestimmung ausdrücklich abgeschaltet, und als Kennung dient die interne Datensatznummer deines Wartelisten-Eintrags — nicht deine Adresse. Deine IP-Adresse erreicht Mixpanel auf diesem Weg nicht.
Als Anbieter in den USA ist Mixpanel ein Drittlandtransfer. Er wird auf die Standardvertragsklauseln der EU-Kommission gestützt; die Mixpanel, Inc. ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert. Mixpanel handelt dabei als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Mixpanel Data Processing Addendum. Du kannst der Messung widersprechen, indem du in deinem Browser „Do Not Track" aktivierst oder einen Inhalte-Blocker verwendest — die Seite funktioniert dann unverändert.
5 — Warteliste (Neon und Resend)
Wenn du dich für die Warteliste einträgst, verarbeite ich deine E-Mail-Adresse. Zusätzlich gespeichert werden der Zeitpunkt der Anmeldung und die Seite, von der sie kam. Ohne das Häkchen im Formular lässt sich die Anmeldung nicht abschicken; dass sie zustande kam, ist zugleich der Beleg dafür, dass die Einwilligung erteilt wurde. Wer E-Mails verschickt, muss belegen können, dass sie gewollt waren; dafür und für nichts anderes wird der Nachweis gespeichert.
Solange der Mailversand noch nicht eingerichtet ist — das ist der heutige Stand, es fehlt die geprüfte Absenderdomain —, bekommst du keine Bestätigungsmail, und das Formular verspricht dir auch keine. Als Nachweis werden dann neben dem Zeitpunkt ein nicht umkehrbarer Hashwert deiner IP-Adresse und deine Browserkennung gespeichert; die IP-Adresse selbst wird in diesem Fall nicht gespeichert. Der Eintrag bleibt bis zur einmaligen Nachricht zum Start von Kopi, längstens zwölf Monate ab deiner Anmeldung — danach wird er gelöscht.
Sobald der Versand aktiviert ist, erhältst du eine Bestätigungsmail: Die Anmeldung läuft dann im Doppel-Bestätigungsverfahren, und erst nach dem Klick auf den Bestätigungslink gilt die Adresse als eingetragen. In diesem Fall werden IP-Adresse und Browserkennung zum Zeitpunkt der Anmeldung und der Bestätigung gespeichert. Ein Eintrag ohne Bestätigung wird ungültig und nach spätestens 30 Tagen gelöscht.
Rechtsgrundlage ist in beiden Fällen Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung. Du kannst sie jederzeit widerrufen, über den Abmeldelink oder formlos an die oben genannte Adresse. Beim Abmelden werden IP-Adresse, Hashwert und Browserkennung gelöscht; erhalten bleibt nur, dass diese Adresse nicht mehr angeschrieben werden darf. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
Die Adressliste liegt in einer Postgres-Datenbank der Neon Inc., 209 Orange Street, Wilmington, DE 19801, USA, mit Serverstandort Frankfurt am Main. Der Versand — die spätere Startmeldung und, sobald eingerichtet, die Bestätigungsmail — läuft über die Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Beide verarbeiten die Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage ihrer jeweiligen Auftragsverarbeitungsbedingungen; die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission.
Gespeichert wird, bis du dich abmeldest oder der Zweck entfällt — also spätestens, wenn die App erschienen ist und die einmalige Benachrichtigung verschickt wurde, und in keinem Fall länger als die oben genannten Fristen.
6 — Missbrauchsschutz
Um automatisierte Masseneinträge zu verhindern, wird die Zahl der Anmeldeversuche je E-Mail-Adresse und je IP-Adresse zeitlich begrenzt. Dazu werden die E-Mail-Adresse bzw. die IP-Adresse zusammen mit einem Zähler und dem Ende des laufenden Zeitfensters gespeichert. Das Zeitfenster beträgt 24 Stunden je E-Mail-Adresse und eine Stunde je IP-Adresse; die Einträge werden anschließend im laufenden Betrieb gelöscht, spätestens innerhalb weniger Tage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse am Schutz vor Missbrauch.
7 — Die Kopi-App (iOS und Android)
Die Inhalte, die in Kopi entstehen, können Rückschlüsse auf dein Privat- und Sexualleben zulassen und damit besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sein. Genau deshalb ist die App so gebaut, dass diese Daten mein Zuständigkeitsgebiet nie erreichen: Sie werden ausschließlich auf deinem Gerät verarbeitet, es gibt keine Übermittlung an mich und keine Verarbeitung durch mich.
Die Kopi-App verarbeitet alle Inhalte ausschließlich lokal auf deinem Gerät: keine Netzwerkverbindung, keine Konten, keine Bausteine Dritter für Messung oder Werbung. Was du in der App anlegst — Texte, Personen, Bewertungen — bleibt auf dem Gerät und erreicht mich nie. Es gibt keine Registrierung, keine Anmeldung und keinen Server, an den etwas ginge.
iOS: Die App fragt einmalig, ob sie dir eine Benachrichtigung schicken darf — die wöchentliche Erinnerung am Sonntagabend, in den Einstellungen abschaltbar. Sie wird auf dem Gerät geplant und ausgelöst, nicht über einen Server. Ein Backup erstellst du selbst als JSON-Datei über die Dateien-App und verwahrst sie eigenständig; über dieselbe Datei ziehst du auf ein neues Gerät um. Die Daten der App liegen im geschützten App-Bereich deines iPhones und sind damit Teil des normalen iPhone-Backups (iCloud oder Computer), sofern du eines eingerichtet hast — dieses Backup ist deins, es läuft zwischen dir und Apple und geht nicht über mich. Wenn du das nicht möchtest, kannst du Kopi in den iOS-Einstellungen unter iCloud → Backup vom Backup ausnehmen.
Android: Dieselbe lokale Benachrichtigung, dafür die Berechtigung POST_NOTIFICATIONS. Für die zeitgesteuerte Erinnerung kommen technische Berechtigungen der verwendeten Android-Bibliothek hinzu (WAKE_LOCK, RECEIVE_BOOT_COMPLETED, FOREGROUND_SERVICE, ACCESS_NETWORK_STATE); keine davon gibt Zugriff auf Inhalte, Standort, Kontakte oder Speicher. Entscheidend ist, was fehlt: Die App hat keine Internet-Berechtigung (android.permission.INTERNET) — sie kann technisch nichts senden. ACCESS_NETWORK_STATE erlaubt nur die Frage, ob eine Verbindung besteht, nicht ihre Nutzung. Das automatische Cloud-Backup von Android ist abgeschaltet (allowBackup=false), damit die Datenbank nicht ungefragt in einer Cloud landet. Ein Backup erstellst du selbst als Datei.
Löschen kannst du alles selbst: in den Einstellungen der App unter „Alle Daten löschen" (mit Rückfrage) oder indem du die App deinstallierst. Weil nichts an mich geht, gibt es auf meiner Seite auch nichts zu löschen.
Diese Erklärung gilt für die Website und für die App.
8 — Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine formlose Nachricht an Marcel.costoiu@hotmail.de genügt.
Außerdem steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO), etwa beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
9 — Stand
Diese Erklärung gilt ab dem 29. August 2026. Sie wird angepasst, sobald sich an den eingesetzten Diensten etwas ändert.