1. Einleitung und Geltungsbereich
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Aufruf und bei der Nutzung von Werkgeflüster erhoben werden, zu welchen Zwecken sie verarbeitet werden und welche Rechte Betroffene haben. Sie gilt für das Angebot unter werkgeflüster.de (nachfolgend „Angebot“) und die zugehörigen Unterseiten.
Die Erklärung beschreibt das tatsächliche Verhalten der aktuellen App. Bei wesentlichen Änderungen wird diese Seite aktualisiert; die vorherige Fassung ist im Impressum referenziert. Diese Seite enthält keine pauschale Zusicherung rechtlicher Vollständigkeit; sie ist ein Wegweiser, keine Rechtsberatung.
2. Verantwortlicher (§ 1)
Maximilian Ditscheid
Parscheider Straße 36
53567 Asbach
DeutschlandUSt-IdNr.: DE360669139
3. Kontakt für Datenschutzanfragen
Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung und Übertragbarkeit personenbezogener Daten bitte an:
E-Mail: maxmachts24@gmail.com
Allgemeine Kontaktanfragen, gewerbliche Mitteilungen und Bewerbungen sendest du bitte an die im Impressum angegebene Adresse bzw. an werkgeflster@polsia.app.
4. Übersicht der Verarbeitungen
Die nachfolgende Übersicht beschreibt die einzelnen Verarbeitungsvorgänge, ihre Zwecke, die dabei verarbeiteten Datenkategorien, die jeweilige Rechtsgrundlage (Art. 6 Abs. 1 DSGVO), die Speicherdauer und die Empfänger der Daten.
4.1 Registrierung und Anmeldung
- Zweck
- Bereitstellung des Accounts, Zuordnung der eingestellten Zettel und Direktnachrichten, Wiedererkennung bei Folgebesuchen.
- Daten
- Anzeigename (
name), E-Mail-Adresse (email), Passwort (als Bcrypt-Hash, gespeichert auf Account.password). - Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, da die Registrierung Voraussetzung für die Nutzung der Börse ist).
- Speicherdauer
- Bis zur Löschung des Accounts; Sessions laufen beim Logout oder nach Ablauf der Lebensdauer ab.
- Empfänger
- Hosting-Anbieter (Polsia-Plattform), Datenbank-Anbieter (Postgres, Auftragsverarbeiter).
4.2 Sitzungs-Cookies (better-auth)
- Zweck
- Wiedererkennung angemeldeter Nutzer über mehrere Seitenaufrufe hinweg. Verhindert unnötige Neu-Anmeldungen und schützt vor Sitzungsdiebstahl.
- Daten
- Sitzungs-Token (httpOnly, SameSite), ggf. IP-Adresse und User-Agent-String (gespeichert in
Session.ipAddress und Session.userAgent). - Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (funktional; der Cookie ist für den Betrieb des Angebots technisch erforderlich), zusätzlich lit. f für die Sicherheits-Logs.
- Speicherdauer
- Bis zum Logout oder Ablauf der Session (in der Regel „rollierend“). Sessions lassen sich jederzeit über „Sign out“ beenden.
- Empfänger
- Hosting-Anbieter, Datenbank-Anbieter.
4.3 Börsen-Einträge („Zettel“)
- Zweck
- Anzeige deines Angebots oder deines Gesuchs in der Börse sowie Zuordnung zum Verfasser.
- Daten
- Pseudonym (2–40 Zeichen, Pflicht), Gewerk (
trade, eines von 8 fest definierten Gewerken), Region (2–120 Zeichen), Beschreibungstext (20–1200 Zeichen), interne Status-/Lifecycle-Felder (status, createdAt, updatedAt, closedAt). - Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – ein Zettel ist nur sinnvoll, wenn er in der Börse sichtbar ist).
- Speicherdauer
- Bis zur Schließung durch dich bzw. bis zur Löschung deines Accounts. Bei Account-Löschung erfolgt eine Kaskaden-Löschung verbundener Daten.
- Empfänger
- Hosting-Anbieter, Datenbank-Anbieter; öffentliche Anzeige des Pseudonyms und der Inhalte in der Börse.
4.4 Direktnachrichten (Kontakt über „Zettel kennenlernen“)
- Zweck
- Direkte Kontaktaufnahme zwischen Leser und Eigentümer eines Zettels.
- Daten
- Nachricht (20–1200 Zeichen), Absender-Session (
senderId), Bezug zum Zettel (listingId). - Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Nutzer-zu-Nutzer- Kommunikation als Kernfunktion).
- Speicherdauer
- Mit Löschung des Accounts des Absenders oder des Eigentümers entfallen die zugehörigen Nachrichten durch die Kaskaden-Löschung am Zettel.
- Empfänger
- Eigentümer des Zettels (Inhalt); Hosting- und Datenbank-Anbieter für Speicherung und Versand.
4.5 Theme-Einstellung (next-themes)
- Zweck
- Speichern der gewählten hellen oder dunklen Darstellung.
- Daten
- Funktionales Cookie bzw. Browser-Speicher mit der Einstellung „light“ / „dark“.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (funktionales Cookie, kein Tracking, keine Analyse).
- Speicherdauer
- Bis zur Auswahl einer anderen Einstellung; nicht zur Identifikation genutzt.
- Empfänger
- Keine; das Cookie wird ausschließlich im Browser gespeichert.
4.6 Server- und Zugriffsprotokolle
- Zweck
- Sicherheit, Fehleranalyse und Stabilität (Erkennung von Missbrauch, Spam und Anomalien).
- Daten
- IP-Adresse, User-Agent-String, Zeitstempel, Route/Status der Anfrage, Standard-Server-Logs der Next.js-Anwendung.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb).
- Speicherdauer
- Üblicherweise 7–30 Tage; danach werden die Logs rollierend überschrieben oder gelöscht.
- Empfänger
- Hosting-Anbieter (Polsia); im Verdachtsfall Strafverfolgungsbehörden nach gesetzlicher Verpflichtung.
4.7 Seitenaufruf-Beacon (Polsia)
- Zweck
- Statistische Reichweitenmessung des Angebots durch den Plattform-Anbieter.
- Daten
- Anonyme zufällige UUID, lokal im Browser unter
localStorage.pol sia_vid erzeugt; im Aufruf-Pixel werden Slug und diese UUID übermittelt. Es werden keine personenbezogenen Daten (Name, E-Mail, IP-Adresse) im Beacon versendet; das Pixel ist ein GET-Bildaufruf. - Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung).
- Speicherdauer
- Die anonyme UUID verbleibt im lokalen Browser-Speicher und lässt sich jederzeit durch Löschen der Browser-Daten entfernen.
- Empfänger
- Polsia (Plattform-Betreiber, Auftragsverarbeiter).
5. Empfänger und Auftragsverarbeiter
Werkgeflüster wird auf der Polsia-Plattform gehostet. Folgende Auftragsverarbeiter erhalten im Rahmen ihrer jeweiligen Aufgabe Zugriff auf personenbezogene Daten:
- Polsia– Betrieb der App-Plattform und des Seitenaufruf-Beacons unter polsia.com.
- Datenbank-Anbieter der Polsia-Plattform(Postgres) – Speicherung der oben genannten Daten.
Mit allen Auftragsverarbeitern bestehen Vereinbarungen gemäß Art. 28 DSGVO; eine Übermittlung in Drittländer findet derzeit nicht statt (siehe Abschnitt 6).
6. Drittlandübermittlungen
Werkgeflüster überträgt derzeit keine personenbezogenen Daten in Drittländer außerhalb des EWR. Hosting und Datenbank liegen innerhalb der EU/EWR. Sollte sich dies ändern, wird die Erklärung an dieser Stelle aktualisiert und – soweit rechtlich erforderlich – eine Rechtsgrundlage nach Art. 6 Abs. 1 lit. c bzw. f DSGVO in Verbindung mit den Instrumenten nach Art. 44 ff. DSGVO geschaffen.
7. Speicherdauer und Löschlogik
- Börsen-Einträge bleiben bis zur Schließung durch den Eigentümer oder bis zur Account-Löschung sichtbar; bei Account-Löschung werden sie mit Nachrichten über die Kaskaden-Löschung in der Datenbank entfernt (
ContactMessage.listing.onDelete: Cascade). - Direktnachrichten werden gemeinsam mit dem Account des Senders oder des Zettel-Eigentümers über die Kaskade gelöscht.
- Sitzungs-Cookies laufen beim Logout oder nach Ablauf der Session-Lebensdauer ab.
- Server- und Zugriffsprotokolle werden üblicherweise nach 7–30 Tagen gelöscht oder rollierend überschrieben.
- Pseudonyme und Gewerk-/Regions-Einträge werden nicht separat gelöscht, sondern im Rahmen der oben beschriebenen Löschlogik mit dem Zettel entfernt.
8. Betroffenenrechte
Du hast gegenüber dem Verantwortlichen folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunft(Art. 15 DSGVO) – ob und welche Daten wir über dich verarbeiten.
- Berichtigung(Art. 16 DSGVO) – Korrektur unrichtiger oder unvollständiger Daten.
- Löschung(Art. 17 DSGVO) – „Recht auf Vergessenwerden“, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) für die von dir bereitgestellten Daten.
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e/f DSGVO.
Zur Ausübung dieser Rechte genügt eine formlose E-Mail an die unter Abschnitt 3 genannte Adresse. Zur Identitätsprüfung kann es erforderlich sein, dass du dich über die im Account hinterlegte E-Mail-Adresse zurückmeldest.
9. Widerruf von Einwilligungen
Soweit wir – etwa bei einer zukünftigen Erweiterung – auf Grundlage einer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) verarbeiten, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Für die bestehenden Verarbeitungen auf Grundlage von Vertragserfüllung (lit. b) oder berechtigtem Interesse (lit. f) ist keine Einwilligung erforderlich.
10. Beschwerderecht
Du hast unbeschadet eines anderweitigen Rechtsbehelfs das Recht, Beschwerde bei der für unseren Sitz zuständigen Aufsichtsbehörde einzulegen. Zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Postfach 30 40 22
55020 Mainz
Nahe Anlage 1, 55118 Mainz
Telefon: 06131 208-0
E-Mail: poststelle@datenschutz.rlp.de11. Hinweis zur Aktualität
Stand dieser Erklärung: 2026-08-25. Diese Seite beschreibt das tatsächliche Verhalten der aktuellen App. Bei wesentlichen Änderungen an den Datenverarbeitungen – etwa beim Hinzukommen neuer Funktionen oder Auftragsverarbeiter – wird die Erklärung zeitnah aktualisiert. Frühere Versionen sind auf Anfrage per E-Mail erhältlich; vgl. auch das Impressum.