Hatchure Zurück zur Startseite

Datenschutzerklärung

Stand: 28. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Enzo Elias Hilzinger
Friedrich-Ebert-Str. 8/1
69207 Sandhausen
Deutschland
E-Mail: enzo.hilzinger@gmx.de

Weitere Angaben finden Sie im Impressum.

2. Überblick: was Hatchure speichert und was nicht

  • Kein Konto ist für irgendeine Funktion erforderlich. Die App legt beim ersten Öffnen eine anonyme Sitzung an, die nicht mit Ihrer Identität verknüpft ist.
  • Kein Tracking durch Dritte. Es gibt keine Werbe-Cookies, kein Google Analytics und keine vergleichbaren Dienste. Es gibt eine kleine, selbst gehostete Nutzungsstatistik (Abschnitt 6), aber keine Aufzeichnung von Sucheingaben oder Standortdaten über die Koordinaten der jeweiligen Station hinaus.
  • Mit einem optionalen Konto speichern wir Ihre E-Mail-Adresse. Das ist der Preis für geräteübergreifenden Zugriff und Passwort-Reset. Sie wird ausschließlich zur Anmeldung verwendet — kein Newsletter, kein Marketing, keine Weitergabe.
  • Ein Supporter-Code ist anonym. Die Zahlung läuft über Stripe; die App sieht weder Namen, E-Mail noch Kartendaten. Gespeichert wird nur ein Hash des Codes.
  • Ein Patron-Abonnement speichert mehr. Es erfordert ein Konto und eine Verknüpfung zu Ihrem Stripe-Kundendatensatz, damit Verlängerung, Kündigung und Rückerstattung funktionieren. Kartendaten und Rechnungsadresse verbleiben bei Stripe.

3. Hosting und Server-Logfiles

Diese Website und die App werden bei Netlify, Inc. (USA) gehostet. Beim Aufruf verarbeitet Netlify automatisch technische Verbindungsdaten (IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene Datei, User-Agent), wie es bei jedem Webserver technisch notwendig ist, um die Auslieferung der Seiten zu ermöglichen und die Systemsicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und sicheren Betrieb). Mit Netlify besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Eine Übermittlung in Länder außerhalb der EU/des EWR ist dabei nicht auszuschließen; Netlify stützt sich hierfür auf die EU-Standardvertragsklauseln.

4. Anonyme Nutzung ohne Konto

Beim ersten Öffnen der App legt Ihr Browser eine anonyme Sitzung (Supabase-Auth-Anonymous-User) an. Diese Sitzung wird lokal in der IndexedDB Ihres Browsers gespeichert, nicht in einem Cookie, und ist an kein Konto, keine E-Mail-Adresse und keine sonstige Identität geknüpft. Alles, was Sie in der App hinzufügen oder speichern — Stationen, Favoriten, geplante Routen — wird serverseitig dieser anonymen Sitzung zugeordnet.

Da die Sitzung nur lokal im Browser existiert, führt das Leeren der Website-Daten, ein Gerätewechsel oder die automatische Speicherbereinigung mancher Browser (z. B. Safaris ca. 7-tägige Löschung ungenutzter Daten) dazu, dass die Zuordnung verloren geht. Als Vorsorge dagegen bietet die App optionale Wiederherstellungscodes: Ein Code wie RSUP-4KQ9-M2XD-7HTB wird einmalig angezeigt; gespeichert wird davon nur ein SHA-256-Hash, niemals der Klartext. Mit diesem Code können Sie Ihre Daten auf ein anderes Gerät übertragen, ohne dass dafür personenbezogene Daten wie eine E-Mail-Adresse erforderlich sind. Ein verlorener Code kann nicht zurückgesetzt werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, den Sie durch Öffnen der App abschließen).

5. Optionales Konto (E-Mail-Anmeldung)

Wer sich für ein Konto entscheidet, hinterlegt eine E-Mail-Adresse. Diese wird ausschließlich zur Anmeldung sowie für Passwort-Reset- und Bestätigungs-Mails verwendet. Der E-Mail-Versand erfolgt über Resend (Resend, Inc., USA) als technischer Versanddienstleister, ausschließlich für diese transaktionalen Mails — nicht für Newsletter oder Marketing. Mit Resend besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

Ein Konto ist für keine Funktion der App zwingend erforderlich; die kostenlose Nutzung bleibt dauerhaft vollständig anonym möglich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

6. Datenbank und Authentifizierung (Supabase)

Alle Inhalte der App — Stationen, Favoriten, Routen, Konten, Sitzungen und die Nutzungsstatistik (unten) — werden bei Supabase gespeichert, einem Backend-Dienstleister, dessen Infrastruktur in der EU-Region (eu-central-1) läuft. Mit Supabase besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen Dienst) für rein technische Daten wie Sitzungs-IDs.

7. Selbst gehostete Nutzungsstatistik

Die App protokolliert eine begrenzte Menge an Nutzungsereignissen in einer eigenen, selbst gehosteten Tabelle (kein Drittanbieter-Analyse-Tool, keine Daten verlassen das eigene Supabase-Projekt). Erfasst werden unter anderem: App-Öffnungen, das Hinzufügen/Bearbeiten/Löschen von Stationen, angeforderte Wegbeschreibungen, ausgewählte Suchergebnisse sowie technische Fehler.

Nicht erfasst werden: der Wortlaut von Sucheingaben oder genaue Gerätestandorte, die über die Koordinaten der jeweils betroffenen Station hinausgehen. Die Ereignisse werden derselben Nutzer-ID zugeordnet, die die App ohnehin bereits verwendet (anonyme Sitzung oder Konto) — es wird keine zusätzliche Tracking-Kennung angelegt, und es kommen keine Cookies zum Einsatz.

Widerspruch: Die Nutzungsstatistik lässt sich in der App unter Einstellungen → Privatsphäre („Nutzungsprotokoll“) abschalten. Ist sie abgeschaltet, wird nichts aufgezeichnet — auch nicht anonymisiert. Die Entscheidung wird als einzelner Wert (ein/aus) zu Ihrer Nutzer-ID gespeichert, damit sie auf allen Geräten gilt, auf denen Sie dieselbe Sitzung oder dasselbe Konto verwenden; sie wird zusammen mit dem Konto gelöscht. Nicht davon betroffen ist ein tägliches „Aktivitätssignal“ (Zeitpunkt der letzten Nutzung, ohne weiteren Inhalt): es dient allein dazu, dass Ihre eigenen gespeicherten Routen nicht als verwaist gelöscht werden (Abschnitt 12).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Fehlererkennung und Weiterentwicklung der App); Widerspruch nach Art. 21 DSGVO jederzeit über die genannte Einstellung.

8. Zahlungen (Stripe)

Unterstützungs-Zahlungen (einmaliger Supporter-Code sowie die wiederkehrenden Stufen Patron und Supporter Plus) werden über Stripe (Stripe Payments Europe, Ltd.) abgewickelt. Die Zahlung selbst findet vollständig auf einer von Stripe betriebenen Seite statt; Kartendaten, Name und Rechnungsadresse werden ausschließlich von Stripe verarbeitet und niemals an die App übermittelt.

  • Einmaliger Supporter-Code: Beim Checkout wird keine Nutzer-Identität an Stripe übermittelt. Nach der Zahlung erhält die App ausschließlich einen Code zurück, von dem nur ein Hash gespeichert wird — wer bezahlt hat, lässt sich nachträglich nicht mehr feststellen.
  • Patron-Abonnement (wiederkehrend): Erfordert ein Konto. Beim Öffnen des Stripe-Checkouts wird eine zufällige, nicht sprechende Kennung Ihres Nutzerkontos (UUID) als client_reference_id angehängt — das ist die einzige Nutzerangabe, die an Stripe übertragen wird. Sie verknüpft Ihr Konto mit dem zugehörigen Stripe-Kundendatensatz, damit Verlängerung, Kündigung und Rückerstattung möglich sind.

Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO, soweit Stripe als Auftragsverarbeiter tätig wird; im Übrigen handelt Stripe als eigener Verantwortlicher für die Zahlungsabwicklung. Weitere Hinweise: stripe.com/de/privacy.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten, soweit einschlägig).

9. Karten- und Wegedaten (OpenStreetMap, Nominatim, BRouter)

Die Kartenanzeige basiert auf Daten von OpenStreetMap-Mitwirkenden. Beim Laden der Kartenkacheln wird technisch bedingt Ihre IP-Adresse an den jeweiligen Kachel-Server übertragen.

Zwei weitere Dienste werden ausschließlich auf Ihre aktive Anfrage hin aufgerufen — nicht automatisch im Hintergrund:

  • Nominatim (OpenStreetMap-Ortssuche) — nur wenn Sie nach einem Ort suchen oder eine Adresse öffnen.
  • BRouter — nur wenn Sie eine Routenplanung abschließen; berechnet daraus eine Rad-, Fuß- oder Laufroute.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, da diese Funktionen der Kernfunktionalität der App entsprechen).

10. Lokale Speicherung im Browser

Die App speichert Daten lokal in der IndexedDB Ihres Browsers: Ihre Sitzungskennung, zwischengespeicherte Kartenobjekte für die Offline-Nutzung sowie eine Warteschlange für Änderungen, die ohne Internetverbindung vorgenommen wurden. Diese Daten verbleiben auf Ihrem Gerät und werden nur dann mit dem Server synchronisiert, wenn wieder eine Verbindung besteht. Es werden keine klassischen Tracking-Cookies gesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. § 25 Abs. 2 Nr. 2 TTDSG (technisch notwendige Speicherung zur Bereitstellung der Offline-Funktion).

11. Weitergabe von Daten

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur an die in dieser Erklärung genannten Auftragsverarbeiter (Netlify, Supabase, Resend, Stripe) im jeweils beschriebenen Umfang. Eine Übermittlung zu anderen Zwecken, insbesondere zu Werbezwecken, findet nicht statt.

12. Speicherdauer

Daten anonymer Sitzungen sowie Konto-, Favoriten-, Routen- und Stations-Daten werden gespeichert, solange die zugehörige Sitzung bzw. das Konto besteht. Nutzungsstatistik-Ereignisse werden zur Fehleranalyse und Weiterentwicklung vorgehalten. Eine Löschung erfolgt auf Anfrage (Abschnitt 13) oder wenn die Daten für die genannten Zwecke nicht mehr erforderlich sind.

13. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21 DSGVO)

Für ein Konto können Sie Auskunft, Berichtigung und Löschung direkt in der App unter Konto-Einstellungen vornehmen, oder Sie wenden sich formlos per E-Mail an enzo.hilzinger@gmx.de. Für eine rein anonyme Sitzung ohne Konto genügt es, die Website-Daten Ihres Browsers für diese Seite zu löschen.

Außerdem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, z. B. dem Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

14. Änderungen dieser Erklärung

Diese Datenschutzerklärung wird angepasst, sobald sich die Verarbeitung personenbezogener Daten in der App ändert. Das Datum am Anfang dieser Seite zeigt den Stand der aktuellen Fassung.