Datenschutzerklärung
Stand: 24. Juli 2026
Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten bei der Nutzung der Plattform Diskurs verarbeitet werden. Platzhalter in eckigen Klammern sind vom Betreiber noch zu ergänzen.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Daniel Feustel
[Straße und Hausnummer]
[PLZ Ort]
Deutschland
E-Mail: privacy@diskurs.space
Ein Datenschutzbeauftragter ist nicht bestellt (Art. 37 DSGVO).
2. Aufruf der Plattform und Server-Protokolle
Beim Aufruf der Plattform werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können insbesondere gehören:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse und übertragene Datenmenge
- Referrer-Adresse
- Browser, Betriebssystem und Gerätetyp
- HTTP-Statuscode
- technische Fehler- und Sicherheitsinformationen
Die Verarbeitung ist erforderlich, um die Plattform bereitzustellen, Fehler zu erkennen und Angriffe abzuwehren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb der Plattform.
Server-Protokolle werden grundsätzlich nach 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls länger benötigt werden.
3. Hosting
Die Webanwendung (Next.js) wird gehostet durch:
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Datenschutzinformationen des Anbieters: https://www.ionos.de/terms-gtc/privacy-policy
Mit dem Anbieter besteht, soweit erforderlich, eine Vereinbarung zur Auftragsverarbeitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betrieb der Plattform).
4. Datenbank, Authentifizierung und Echtzeitfunktionen
Wir verwenden Supabase für Datenbank-, Authentifizierungs-, API- und Echtzeitfunktionen.
Verarbeitet werden insbesondere:
- Kontokennung
- E-Mail-Adresse
- verschlüsselte Authentifizierungsdaten
- Session- und Sicherheitsinformationen
- Benutzername und Profilangaben (z. B. Benachrichtigungseinstellung, Streak)
- Abstimmungen und Beiträge
- Zeitstempel und technische Metadaten
- Moderations-, Missbrauchs- und Sicherheitsdaten
Anbieter ist die für unser Vertragsverhältnis zuständige Supabase-Gesellschaft laut Vertrag/DPA (typischerweise Supabase, Inc.). Bitte Anschrift und Vertragspartner im Dashboard/DPA prüfen und hier eintragen:
[Supabase-Vertragspartner und Anschrift laut Dashboard/DPA]
Datenschutzinformationen: https://supabase.com/privacy
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der Plattform sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse und Missbrauchsabwehr.
Wir haben mit Supabase eine Vereinbarung zur Auftragsverarbeitung geschlossen. Die verwendete Projektregion ist Frankfurt (eu-central-1). Soweit Daten in Drittländer übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien gemäß Art. 44 ff. DSGVO, insbesondere Standardvertragsklauseln.
5. Registrierung und Benutzerkonto
Ein Konto kann mittels E-Mail und Passwort oder über Google erstellt werden.
Dabei verarbeiten wir insbesondere:
- E-Mail-Adresse
- von Supabase erzeugte Benutzerkennung
- Authentifizierungsanbieter
- Anmelde- und Sessiondaten
- den gewählten öffentlichen Benutzernamen
- Zeitpunkt der Registrierung und Profiländerungen
- Streak- beziehungsweise Aktivitätsinformationen
- optionale Einstellung für Benachrichtigungen über neue Tagesstatements
Die Verarbeitung ist zur Erstellung und Verwaltung des Kontos erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die Bereitstellung dieser Daten ist für ein Benutzerkonto erforderlich. Ohne sie können registrierungspflichtige Funktionen nicht genutzt werden.
Anmeldung mit Google
Bei der Anmeldung über Google werden Sie zu Google weitergeleitet. Abhängig von der erteilten Freigabe erhalten wir insbesondere:
- eine Google-Kontokennung
- Ihre E-Mail-Adresse
- gegebenenfalls grundlegende Profildaten
Anbieter für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum ist regelmäßig:
Google Ireland Limited
Gordon House, Barrow Street
Dublin 4, Irland
Datenschutzinformationen: https://policies.google.com/privacy
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Nutzung der Google-Anmeldung ist freiwillig; alternativ steht die Anmeldung per E-Mail und Passwort zur Verfügung.
6. Abstimmungen und demografische Angaben
Bei einer Abstimmung verarbeiten wir:
- ausgewählte Haltung: Pro, Neutral oder Contra
- Altersgruppe
- ausgewählte Interessengebiete
- Kennung des Tagesstatements
- pseudonyme Abstimmungskennung (
voterKey/ Client-ID) - Zeitpunkt der Abstimmung
- bei angemeldeten Personen die Benutzerkennung
Die pseudonyme Abstimmungskennung wird im Browser gespeichert und dient dazu, Mehrfachabstimmungen zu verhindern und eine spätere Zuordnung nach der Anmeldung zu ermöglichen.
Die Ergebnisse werden in zusammengefasster Form im Stimmungsbarometer angezeigt. Einzelne Abstimmungskennungen werden nicht öffentlich angezeigt.
Besondere Kategorien personenbezogener Daten
Eine Haltung zu politischen oder gesellschaftlichen Aussagen kann Rückschlüsse auf politische Meinungen oder andere besonders geschützte Merkmale zulassen.
Soweit eine Abstimmung solche Daten offenbart, verarbeiten wir sie nur aufgrund Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — im Abstimmungsschritt (sofern angeboten) oder per E-Mail an privacy@diskurs.space. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Ohne die Einwilligung ist die betreffende Abstimmung nicht möglich.
7. Öffentliche Beiträge und Interaktionen
Angemeldete Nutzerinnen und Nutzer können Argumente, Thread-Nachrichten, Reaktionen und Qualitätsstimmen (Kategorie-Votes) veröffentlichen. Öffentliche Profile zeigen den Benutzernamen sowie daraus abgeleitete, nicht-private Aktivitätsinformationen.
Dabei verarbeiten wir:
- öffentlichen Benutzernamen
- Titel und Inhalt von Beiträgen
- Reaktionen und Qualitätsstimmen
- Bezug zu einem Tagesstatement oder anderen Beitrag
- Zeitstempel
- interne Benutzerkennung
Der Benutzername und die veröffentlichten Inhalte sind für andere Nutzerinnen und Nutzer sichtbar.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die öffentliche Bereitstellung der Beiträge ist Bestandteil der Plattformleistung.
Beiträge können nach einer Kontolöschung unter dem bisherigen Benutzernamen oder einer anonymisierten Kennzeichnung erhalten bleiben, soweit dies zur Wahrung des Diskussionszusammenhangs erforderlich ist (technisch: Trennung der internen Benutzerkennung, Fortbestand von author_username und Inhalt). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Nachvollziehbarkeit und Integrität öffentlicher Diskussionen.
Verwenden Sie in öffentlichen Beiträgen keine vertraulichen Daten und keine personenbezogenen Daten Dritter ohne entsprechende Berechtigung.
8. Meldungen, Moderation und Missbrauchsabwehr
Zur Prüfung gemeldeter Inhalte und zum Schutz der Plattform verarbeiten wir insbesondere:
- meldende Person
- gemeldeten Inhalt und Inhaltssnapshot
- Meldegrund und freiwillige Erläuterungen
- Bearbeitungsstatus und Zeitstempel
- Moderationsentscheidungen
- Verwarnungen und Sperren
- Aktivitätsereignisse und Inhaltsfingerprints
- pseudonymisierte beziehungsweise gehashte IP-Merkmale
- erkannte Missbrauchsmuster
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO, soweit eine gesetzliche Verpflichtung besteht, sowie Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen bestehen in der Abwehr von Missbrauch, dem Schutz anderer Personen und der Durchsetzung der Nutzungsbedingungen.
Automatisierte Sicherheitssysteme können verdächtige Aktionen erkennen oder vorübergehend ablehnen. Entscheidungen über längerfristige Sperren werden nicht ausschließlich automatisiert getroffen (vgl. Art. 22 DSGVO). Eine Überprüfung kann über privacy@diskurs.space verlangt werden.
9. Cloudflare Turnstile
Wir verwenden Cloudflare Turnstile, um automatisierte Zugriffe, Spam und missbräuchliche Eingaben zu erkennen.
Dabei kann Cloudflare insbesondere folgende Signale verarbeiten:
- IP-Adresse
- User-Agent und Browserinformationen
- TLS- und Gerätemerkmale
- Sitekey und aufgerufene Herkunft
- technische Interaktions- und Sicherheitsdaten
Anbieter:
Cloudflare, Inc.
101 Townsend Street
San Francisco, CA 94107
USA
Datenschutzinformationen: https://www.cloudflare.com/turnstile-privacy-policy/
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz der Plattform vor automatisiertem Missbrauch. Der Zugriff auf das Endgerät erfolgt, soweit erforderlich, gemäß § 25 Abs. 2 Nr. 2 TDDDG.
Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert und verwendet ergänzend Standardvertragsklauseln.
10. E-Mail-Versand
Wir versenden notwendige E-Mails, insbesondere für:
- Registrierung und E-Mail-Bestätigung
- Anmeldung und Passwortwiederherstellung
- Änderung sicherheitsrelevanter Kontodaten
- Benachrichtigungen über Moderationsmaßnahmen
- ausdrücklich bestellte Benachrichtigungen über neue Tagesstatements
Authentifizierungs-E-Mails (Bestätigung, Passwort-Reset u. Ä.) können über die E-Mail-Infrastruktur von Supabase Auth versendet werden, sofern kein eigener SMTP-Versand konfiguriert ist.
Plattform-E-Mails (z. B. Moderationshinweise, Statement-Benachrichtigungen) versenden wir über Resend. Dabei werden insbesondere Empfängeradresse, Betreff, Nachrichteninhalt, Versandstatus und technische Versanddaten verarbeitet.
Anbieter Resend:
Plus Five Five, Inc. (Resend)
2261 Market Street #5039
San Francisco, CA 94114
USA
Datenschutzinformationen: https://resend.com/legal/privacy-policy
Notwendige Konto- und Sicherheitsnachrichten werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO verarbeitet. Freiwillige Benachrichtigungen erfolgen auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und können im Profil deaktiviert werden.
Resend ist nach dem EU-US Data Privacy Framework zertifiziert. Zusätzlich enthält die Vereinbarung zur Auftragsverarbeitung Standardvertragsklauseln.
11. Feedback
Wenn Sie uns Feedback senden, verarbeiten wir:
- Benutzerkennung
- Feedbackkategorie
- Nachricht
- Bearbeitungsstatus
- Zeitpunkte der Übermittlung und Bearbeitung
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Verbesserung und Fehlerbehebung der Plattform.
12. Cookies und lokaler Speicher
Wir setzen keine Analyse-, Werbe- oder Marketing-Cookies ein. Es findet kein Tracking zu Werbezwecken statt.
Ein Hinweisbanner informiert über technisch notwendige Speicherung; es handelt sich nicht um eine Einwilligung in optionale Tracking-Cookies.
Cookies
- Supabase Auth-Cookies — Anmeldesitzung und Session-Refresh
Local Storage (technisch erforderlich)
diskurs:consent— Bestätigung des Cookie-Hinweisesdiskurs:visited— Erstbesuch / Tutorial-Zustanddiskurs:client_id— pseudonyme Client-Kennungdiskurs:vote:<Tag>— lokale Abstimmung des Tages (inkl. voterKey)diskurs:feedback-prompt— Snooze des Feedback-Hinweises (angemeldet)diskurs:thread-channel:<Argument-ID>— Scroll-/Kanalzustand in Threads
Zusätzlich kann Cloudflare Turnstile technisch erforderliche Daten im Browser verarbeiten (siehe Abschnitt 9).
Die Speicherung ist für ausdrücklich gewünschte Funktionen oder den sicheren Betrieb erforderlich. Rechtsgrundlage für die anschließende Verarbeitung ist Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Der Zugriff auf das Endgerät erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG.
Lokale Daten können über die Browserfunktionen gelöscht werden. Dadurch können gespeicherte Entwürfe, Abstimmungszustände oder Einstellungen verloren gehen.
13. Empfänger
Personenbezogene Daten erhalten nur diejenigen Stellen, die sie für die genannten Zwecke benötigen. Hierzu können gehören:
- Hosting- und Infrastrukturbetreiber (IONOS)
- Supabase als Backend- und Authentifizierungsanbieter
- Cloudflare für Bot- und Missbrauchsschutz
- Google bei Nutzung der Google-Anmeldung
- Resend für den E-Mail-Versand
- von uns eingesetzte Administratoren und Moderatoren
- Behörden oder sonstige Stellen bei gesetzlicher Verpflichtung
Daten werden nicht verkauft und nicht für werbliche Zwecke an Dritte weitergegeben.
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen.
Insbesondere gelten folgende Fristen:
- Kontodaten: bis zur Kontolöschung
- öffentliche Beiträge: bis zur Löschung des Beitrags oder der Plattform; gegebenenfalls Fortbestand nach Trennung vom Benutzerkonto
- Abstimmungen: bis zur Löschung/Anonymisierung; bei Kontolöschung entfällt die Benutzerverknüpfung, aggregierte Auswertungen können erhalten bleiben
- offene Meldungen: bis zum Abschluss der Prüfung
- abgeschlossene Moderationsfälle und Sperrdaten: 24 Monate nach Abschluss, sofern keine längere Aufbewahrung zur Rechtsverteidigung nötig ist
- Feedback: 24 Monate
- Missbrauchs- und Sicherheitsdaten: 12 Monate
- E-Mail-Versanddaten: entsprechend den Fristen des jeweiligen Versanddienstleisters
- lokale Browserdaten: bis zur manuellen Löschung oder automatischen Bereinigung durch den Browser
- Server-Protokolle: siehe Abschnitt 2
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
15. Kontolöschung
Sie können Ihr Konto im Profil selbst löschen.
Dabei werden das Benutzerkonto, das Profil sowie unmittelbar zugeordnete private Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder überwiegenden berechtigten Interessen entgegenstehen.
Öffentliche Beiträge können zur Wahrung des Diskussionszusammenhangs erhalten bleiben. Die Verknüpfung mit der internen Benutzerkennung wird dabei entfernt, soweit technisch und rechtlich möglich.
Lokal im Browser gespeicherte Daten werden durch die Kontolöschung nicht automatisch entfernt und müssen gegebenenfalls über die Browserfunktionen gelöscht werden.
16. Rechte betroffener Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft gemäß Art. 15 DSGVO
- Berichtigung gemäß Art. 16 DSGVO
- Löschung gemäß Art. 17 DSGVO
- Einschränkung der Verarbeitung gemäß Art. 18 DSGVO
- Datenübertragbarkeit gemäß Art. 20 DSGVO
- Widerspruch gemäß Art. 21 DSGVO
- Widerruf erteilter Einwilligungen gemäß Art. 7 Abs. 3 DSGVO
Zur Ausübung Ihrer Rechte genügt eine Nachricht an privacy@diskurs.space.
Wenn eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen.
17. Minderjährige
Für Kontoerstellung und schreibende Funktionen gilt ein Mindestalter von 16 Jahren (siehe Nutzungsbedingungen). Die demografische Altersgruppe „unter 18“ beim Abstimmen dient nur der Auswertung und begründet allein kein Benutzerkonto.
Wir richten unser Angebot nicht gezielt an Kinder unter 16 Jahren und verarbeiten deren Daten nicht wissentlich ohne die erforderlichen Voraussetzungen.
18. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Für uns zuständig ist grundsätzlich die Aufsichtsbehörde am Sitz des Verantwortlichen:
[Zuständige Landesdatenschutzbehörde — Name, Anschrift, Website]
(Bei Wohnsitz in Hessen typischerweise: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, https://datenschutz.hessen.de.)
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsortes wenden.
19. Datensicherheit
Wir verwenden angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation und unberechtigtem Zugriff zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung (HTTPS/TLS), Zugriffsbeschränkungen, rollenbasierte Berechtigungen (RLS), gehashte IP-Merkmale für Missbrauchskontrollen und technische Missbrauchskontrollen (u. a. Turnstile).
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitung, eingesetzte Dienste oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter /datenschutz abrufbar.