Datenschutzerklärung
Informationen über die Verarbeitung personenbezogener Daten auf helllo.me
Zuletzt aktualisiert: August 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Alec Winter
Blumenau 89
22089 Hamburg
Deutschland
E-Mail: contact@helllo.me
Wir haben keinen Datenschutzbeauftragten benannt. Die zahlenmäßige Benennungsschwelle des § 38 BDSG wird nicht erreicht; die eigenständigen Benennungspflichten nach Art. 37 DSGVO und § 38 BDSG werden bei Änderungen der Verarbeitung erneut geprüft.
2. Allgemeine Hinweise zur Datenverarbeitung
Umfang der Verarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Plattform sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt ausschließlich nach Maßgabe der gesetzlichen Bestimmungen (DSGVO, BDSG, TDDDG).
Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO - Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO - Vertragserfüllung oder vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO - Rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO - Berechtigtes Interesse
3. Erhebung und Verarbeitung personenbezogener Daten
a) Hosting, Auslieferung & Web-Analyse (Vercel)
Vercel hostet und liefert helllo.me aus. Für Auslieferung, Fehlerbehebung und Missbrauchsschutz verarbeitet Vercel technische Anfrage- und Protokolldaten wie IP-Adresse, aufgerufene URL, Datum und Uhrzeit, Referrer, User-Agent und Sicherheitsereignisse. Vercel kann diese Daten auf globaler Infrastruktur verarbeiten.
Zusätzlich nutzen wir Vercel Web Analytics für aggregierte Nutzungsstatistiken. Nach Angaben von Vercel verwendet Web Analytics keine Drittanbieter-Cookies, verknüpft Analysedaten nicht mit einer Person oder IP-Adresse und verwirft die temporäre Besucher-Sitzungskennung nach 24 Stunden. Analysedaten können die URL ohne ungefilterte Query-Parameter, Referrer, ungefähren Standort, Gerät, Betriebssystem, Browser und Zeitstempel umfassen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Optimierung der Plattform).
b) Eigene Besucherstatistiken für Visitenkarten
Für registrierte Nutzer erheben wir begrenzte Zugriffsstatistiken zu ihren öffentlichen und erfolgreich entsperrten privaten Visitenkarten. Diese Daten werden in unserer Datenbank gespeichert (Supabase-Projektregion: Stockholm).
- Erhobene Daten: Land (aus Vercel-Header, keine IP-Speicherung), Gerätetyp (Desktop/Mobile/Tablet), Browsertyp, Zeitstempel des Zugriffs.
- Zweck: Bereitstellung von Nutzungsstatistiken für Karteninhaber.
- Keine Profilbildung: Es werden keine personenbezogenen Profile der Besucher erstellt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse der Nutzer an Zugriffsstatistiken).
c) Technisch notwendige Authentifizierungs-Cookies (Better Auth)
Für Magic-Link- und Google-Anmeldung verwenden wir Better Auth, das innerhalb unserer Anwendung betrieben wird. Ein sicheres, nur per HTTP zugängliches Session-Cookie ist technisch notwendig, um Nutzer angemeldet zu halten. Konto-, Anbieter- und Sitzungsdatensätze werden in unserer von Supabase gehosteten PostgreSQL-Datenbank gespeichert.
- Zweck: Aufrechterhaltung des Login-Status.
- Speicherdauer: Bis zum Logout oder dem konfigurierten Session-Ablauf.
- Notwendigkeit: Ohne dieses Cookie kann der Dienst nicht sicher bereitgestellt werden. Eine Einwilligung (Cookie-Banner) ist daher gemäß § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
d) Registrierung und Visitenkartenverwaltung
Bei Erstellung eines Kontos verarbeiten wir:
Magic-Link-Anmeldung:
- E-Mail-Adresse sowie Authentifizierungs- und Verifizierungsdatensätze
Google OAuth:
- Google-Konto-ID, E-Mail-Adresse, Name, Profilbild-URL und zur Aufrechterhaltung der Verbindung erforderliche Anbieter-Token
Konto- und Dienstdatensätze:
- Konto-ID, Erstellungs-/Änderungszeitpunkte, Anmeldeanbieter, Session-Token, Session-Ablauf sowie einer Session zugeordnete IP-Adresse und User-Agent
- Abonnementplan/-status, Creem-Kunden-ID, AGB-Zustimmung und Newsletter-Einstellung
Visitenkarten-Inhalte (vom Nutzer auf der Visitenkarte eingegeben):
- Kontaktdaten (Name, Telefon, E-Mail, Website)
- Adressdaten (Straße, Hausnummer, PLZ, Stadt, Land)
- Persönliche Angaben (Geburtsdatum, Nationalität, Sprachen)
- Social-Media-Links (Instagram, LinkedIn, X, Facebook, YouTube, TikTok, GitHub, Discord, Telegram, Signal, WhatsApp)
- Profilbild und Visitenkarten-Bild
- Biografie/Beschreibungstext
Wichtiger Hinweis zur Öffentlichkeit:
Alle Inhalte, die Sie auf Ihrer öffentlichen Visitenkarte (z.B. name.helllo.me) eingeben, sind weltweit öffentlich zugänglich und können von Suchmaschinen indexiert werden. Sie entscheiden selbst, welche Informationen Sie veröffentlichen. Private Visitenkarten sind nur mit einem Zugangscode erreichbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
e) Bildspeicherung
Hochgeladene Bilder (Profilbilder, Visitenkarten-Bilder) werden in Supabase Storage (Standort Stockholm, AWS) gespeichert.
- Verarbeitung: Bilder werden clientseitig komprimiert und vor dem Upload erneut serverseitig geprüft. Serverseitig unterstützt werden JPEG, PNG und WebP bis maximal 2 MB.
- Speicherdauer: Bis zur Löschung durch den Nutzer oder Kontolöschung.
- Zugriff: Profilbilder über signierte URLs (24h Gültigkeit); Visitenkarten-Bilder öffentlich zugänglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
f) Kontaktformular
Bei Nutzung unseres Kontaktformulars werden folgende Daten verarbeitet:
- Name (erforderlich)
- Nachricht (erforderlich)
- E-Mail-Adresse (optional, nur bei gewünschter Antwort)
Verarbeitung: Die Nachricht wird über einen Discord-Webhook an unseren internen Kommunikationskanal übermittelt, um Anfragen zeitnah bearbeiten zu können. Discord Inc. ist ein US-amerikanisches Unternehmen.
Speicherdauer: Solange dies zur Beantwortung der Anfrage und für angemessene Rückfragen oder Rechtsansprüche erforderlich ist. Discord kann technische Daten und Sicherungen nach eigenen Aufbewahrungsregeln vorhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Beantwortung von Anfragen).
g) Sicherheitsmaßnahmen (Rate Limiting)
Zum Schutz vor Missbrauch (z.B. Brute-Force-Angriffe auf private Visitenkarten) setzen wir ein Rate-Limiting-System ein.
- Erhobene Daten: Gesalzener, pseudonymer Hash-Wert aus IP-Adresse und Subdomain sowie Zeitstempel.
- Nutzungszeitraum: Versuche werden 60 Minuten berücksichtigt. Abgelaufene Datensätze werden bei der routinemäßigen Bereinigung entfernt und nicht mehr für Zugriffsentscheidungen verwendet.
- Keine Klartext-IP-Speicherung: Die Quell-IP wird kurzzeitig zur Hash-Berechnung verarbeitet, aber nicht in dieser Tabelle gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Sicherheit der Plattform).
h) E-Mail-Kommunikation
Für Magic-Link-Anmeldung und andere Transaktions-E-Mails verwenden wir Brevo (Sendinblue, Frankreich) als SMTP-Anbieter.
- Verarbeitete Daten: E-Mail-Adresse, Zeitpunkt des Versands.
- Zweck: Authentifizierung und Kontosicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
i) Newsletter
Nutzer können optional unseren Newsletter in den Kontoeinstellungen abonnieren. Der Newsletter-Dienst wird von Brevo (Sendinblue, Frankreich) bereitgestellt.
- Verarbeitete Daten: Ausschließlich E-Mail-Adresse.
- Zweck: Versand von Informationen über neue Funktionen, Updates und Tipps zur Nutzung von helllo.me.
- Anmeldung: Erfordert explizites Opt-in über die Einstellungsseite. Ein Bestätigungsdialog wird vor der Anmeldung angezeigt.
- Abmeldung: Jederzeit möglich über die Einstellungsseite oder über den Abmeldelink in jeder Newsletter-E-Mail.
- Speicherdauer: Bis zur Abmeldung oder Kontolöschung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
j) Optionale Wallet-Pässe
Authentifizierte Nutzer können optional Apple-Wallet- oder Google-Wallet-Pässe für ihre eigenen Karten erzeugen. Ein Pass kann Kartentitel, Untertitel, Karten-URL, Themenfarben und Kartenbild enthalten. Apple-Pässe werden auf unserem Server erzeugt und an den Nutzer ausgeliefert; Google-Wallet-Pässe werden auf unserem Server signiert und an Google übertragen, wenn der Nutzer dem Speicherlink folgt. Die Nutzung des Wallet-Anbieters ist freiwillig und unterliegt zusätzlich dessen Datenschutzbestimmungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (angeforderte Leistung) und für die vom Nutzer ausgelöste Übertragung Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
4. Empfänger, Auftragsverarbeiter & eigenständige Verantwortliche
Wir nutzen die folgenden Empfänger. Je nach Dienst handeln sie als Auftragsverarbeiter gemäß Art. 28 DSGVO oder als eigenständige Verantwortliche (insbesondere Zahlungs- und optionale Wallet-Dienste). Erforderliche AV-Verträge und Transfergarantien müssen mit den jeweiligen Auftragsverarbeitern aufrechterhalten werden.
| Dienstleister | Zweck | Rolle / Standort | Informationen |
|---|---|---|---|
| Vercel Inc. (USA) | Hosting, Analytics, CDN | Auftragsverarbeiter; globale Infrastruktur einschließlich EU/USA | Datenschutz · AVV |
| Supabase Inc. (USA) | PostgreSQL-Datenbank und Bildspeicher | Auftragsverarbeiter; Projektregion Stockholm (AWS) | Datenschutz |
| Google Ireland Ltd. | Optionale Google-Anmeldung und Google Wallet | Eigenständig Verantwortlicher; international | Datenschutz |
| Apple | Optionale Apple Wallet | Eigenständig Verantwortlicher; international | Datenschutz |
| Discord Inc. (USA) | Kontaktformular-Weiterleitung | Auftragsverarbeiter; USA/international | Datenschutz |
| Creem (UK) | Zahlungsabwicklung (MoR) | Eigenständig Verantwortlicher; UK/international | Datenschutz |
| Brevo (Sendinblue, Frankreich) | Transaktions-E-Mail und Newsletter | Auftragsverarbeiter; EU (Frankreich) | Datenschutz |
Drittlandtransfer: Soweit Daten in die USA übertragen werden, erfolgt dies auf Basis des EU-U.S. Data Privacy Frameworks (DPF) oder durch EU-Standardvertragsklauseln (SCCs). Die Angemessenheit des Datenschutzniveaus in den USA für zertifizierte Unternehmen wurde durch Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 festgestellt.
5. Zahlungsabwicklung (Merchant of Record)
Für kostenpflichtige Leistungen ist Creem der Merchant of Record (MoR). Creem ist Ihr direkter Vertragspartner für den Kauf und eigenständig datenschutzrechtlich verantwortlich für die Zahlungsabwicklung (inkl. Steuern).
- Verarbeitete Daten: Zahlungsinformationen, Rechnungsadresse, E-Mail.
- Unterauftragnehmer: Creem nutzt Stripe zur Zahlungsabwicklung.
- Datenschutzinformationen: Creem Privacy Policy, Stripe Privacy Policy.
Hinweis: Wir selbst speichern keine Zahlungsdaten (Kreditkartennummern, Bankdaten).
6. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Konto-, Anbieter- und Session-Daten | Bis zur Kontolöschung | Art. 6 Abs. 1 lit. b DSGVO |
| Visitenkarten-Inhalte | Bis zur Löschung durch Nutzer | Art. 6 Abs. 1 lit. b DSGVO |
| Hochgeladene Bilder | Bis zur Löschung durch Nutzer | Art. 6 Abs. 1 lit. b DSGVO |
| Besucherstatistiken | Bis zur Kontolöschung | Art. 6 Abs. 1 lit. f DSGVO |
| Rate-Limiting-Daten | Max. 60 Minuten | Art. 6 Abs. 1 lit. f DSGVO |
| Rechnungsdaten (bei Creem) | 10 Jahre (steuerrechtlich) | Art. 6 Abs. 1 lit. c DSGVO |
| Newsletter-Anmeldung | Bis zur Abmeldung | Art. 6 Abs. 1 lit. a DSGVO |
Bei Kontolöschung werden das Konto und die zugehörigen Anwendungsdaten (Profile, Karten, Besuchsstatistiken, Sessions, verknüpfte Anbieter-Datensätze und gespeicherte Bilder) zur Löschung vorgesehen. Daten bei eigenständigen Verantwortlichen, in Sicherungskopien von Auftragsverarbeitern oder aufgrund gesetzlicher Aufbewahrungspflichten können für die jeweils geltenden Fristen fortbestehen.
7. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte:
Auskunftsrecht (Art. 15 DSGVO)
Sie können eine Bestätigung verlangen, ob personenbezogene Daten verarbeitet werden, und Auskunft über diese Daten erhalten.
Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die unverzügliche Berichtigung unrichtiger Daten verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Kontolöschung ist jederzeit in den Einstellungen möglich.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
Widerspruchsrecht (Art. 21 DSGVO)
Sie können jederzeit gegen die Verarbeitung Ihrer Daten Widerspruch einlegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit Ludwig-Erhard-Str. 22, 7. OG 20459 Hamburg Telefon: 040 / 428 54 - 4040 E-Mail: mailbox@datenschutz.hamburg.de
8. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung oder Profiling gemäß Art. 22 DSGVO findet nicht statt.
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Manipulation, Verlust, Zerstörung oder unbefugten Zugriff zu schützen. Dazu gehören:
- Verschlüsselte Datenübertragung (TLS/SSL)
- Primäre Datenbank und Bildspeicher in der gewählten EU-Projektregion (Stockholm)
- Autorisierung auf Anwendungsebene und standardmäßig verweigernde Row-Level-Security für direkte Datenbankrollen
- Regelmäßige Sicherheitsupdates
- Clientseitige Bildkomprimierung sowie serverseitige Prüfung von Dateityp, Signatur und Größe
Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend angepasst.
10. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand August 2026.
Durch die Weiterentwicklung unserer Plattform oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann eine Anpassung dieser Datenschutzerklärung erforderlich werden. Die jeweils aktuelle Fassung ist stets auf unserer Website abrufbar.
11. Kontakt
Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an:
E-Mail: contact@helllo.me