Zusammenfassung in Klartext
WAVOA erhebt das Minimum, das nötig ist, um dir eine Vorhersage zu liefern (Wind & Welle), Favoriten und dein Logbuch über deine Geräte hinweg zu synchronisieren und die Benachrichtigungen zu senden, um die du bittest — für jede der vier Sportarten, die wir unterstützen. Wir verkaufen deine Daten nicht. Wir erstellen kein Profil von dir. Wir geben deine Daten nicht an Werbenetzwerke weiter. Wenn du sie loswerden willst, tippe auf Profil → Konto löschen.
Falls in der Langfassung etwas dieser Zusammenfassung widerspricht, gewinnt die Zusammenfassung. Wir korrigieren dann die Langfassung.
Geltungsbereich & Verantwortlicher
Diese Richtlinie gilt für die WAVOA-Apps (iOS, Android), die WAVOA-Website (wavoa.app) sowie alle Vorhersagen, Benachrichtigungen oder Sync-Funktionen, die als Teil dieser Produkte bereitgestellt werden.
Verantwortlicher ist Michael Stadler, Esterbergstraße 40, 81377 München, Deutschland. Für Datenschutzfragen nutze das Kontaktformular — ein Mensch liest jede Einsendung innerhalb von fünf Werktagen.
Was wir erheben
Du gibst uns direkt
- Kontodaten. Eine E-Mail-Adresse und einen Namen. Wenn du dich mit Apple anmeldest, erhalten wir standardmäßig nur eine Relay-E-Mail.
- Lieblings-Spots. Die Liste der Spots, die du markierst, damit wir sie über Geräte hinweg synchronisieren können.
- Benachrichtigungsregeln. Die Bedingungen, die du eingerichtet hast — Spot, Windbereich, Richtung, Zeitfenster.
- Logbucheinträge. Synchronisiert mit unserer Supabase-EU-Datenbank, geschützt durch Row-Level Security, sodass nur dein Konto deine Zeilen lesen kann. Erscheint auf jedem Gerät, auf dem du dich anmeldest.
- Meine Ausrüstung. Die Segel, Kites, Wings und Boards, die du registriert hast, sowie dein Gewicht, falls du es eingibst.
Wir erheben automatisch
- Gerätetyp & OS-Version — um zu wissen, ob ein Crash-Bericht von iOS 17 oder iOS 18 kam.
- App-Version — um zu wissen, welcher Build unsere API erreicht.
- Grobes Land — zum Zeitpunkt der Anfrage aus der IP abgeleitet, dann verworfen.
- Anonyme Nutzungsereignisse — „Nutzer hat das Meteogramm geöffnet“, niemals mit einem Konto verknüpft.
Wir erheben nicht
- Deine Kontakte, Fotos, deinen Kalender oder dein Mikrofon.
- App-übergreifende Werbe-IDs (IDFA / GAID).
- Standort im Hintergrund, wenn die App geschlossen ist.
Wie wir nutzen, was wir erheben
| Zweck | Rechtsgrundlage (DSGVO) | Aufbewahrung |
|---|---|---|
| Vorhersagen an deine Lieblings-Spots liefern | Vertrag | Solange das Konto besteht |
| Push-Benachrichtigungen senden, die du konfiguriert hast | Vertrag | Bis die Regel gelöscht wird |
| Favoriten über Geräte hinweg synchronisieren | Vertrag | Solange das Konto besteht |
| Crash- & Performance-Diagnose | Berechtigtes Interesse | 30 Tage |
| Anonyme Produktanalytik | Einwilligung (Art. 6(1)(a)) | 13 Monate, aggregiert |
| Abrechnung & Belege (Plane / Foil) | Vertrag + gesetzliche Pflicht | Bis zu 10 Jahre (deutsches Steuerrecht, § 147 AO) |
Mit wem wir teilen
Eine kurze, feste Liste. Wir aktualisieren sie hier innerhalb von 14 Tagen nach jeder Änderung.
- Stripe Payments Europe Ltd. — Zahlungsabwicklung. Erhält die letzten 4 Kartenziffern, das Rechnungsland und den Betrag.
- Apple App Store / Google Play. — Abo-Verwaltung. Erhält nur, was sie brauchen, um dir Plane zu verkaufen.
- Vercel Inc. (USA). — globales Edge-CDN, das die Website wavoa.app ausliefert. Nur statische Inhalte; keine Nutzerdaten.
- Supabase Inc. (EU-Region, Frankfurt). — unsere Anwendungsdatenbank (Postgres). Enthält deinen Kontodatensatz, Favoriten, Benachrichtigungsregeln, Ausrüstung und Logbuch. Row-Level Security hält deine Zeilen auf dein Konto beschränkt.
- Apple Push Notification service / Firebase Cloud Messaging. — um Push-Benachrichtigungen zuzustellen. Wir senden den Benachrichtigungstext, nicht deine Konto-ID.
- PostHog Inc. (EU-Region, Frankfurt). — anonymisierte Produktanalytik. Im Privacy-Modus konfiguriert: IP entfernt, Personenprofile deaktiviert, kein seitenübergreifendes Tracking, keine Session-Aufzeichnung.
- Sentry (EU-Region). — Crash- & Fehlerdiagnose. Anonymisiert: keine IP und keine Konto-ID; 30 Tage Aufbewahrung.
Wir teilen nicht mit: Werbenetzwerken, Datenhändlern, sozialen Netzwerken oder KI-Trainingsunternehmen.
Standortdaten
Standort ist opt-in und zweckgebunden:
- „Spots in meiner Nähe anzeigen“ — nutzt deinen Standort nur in dem Moment, in dem du auf den Button tippst. Wird nie gespeichert.
- „Spot automatisch erkennen, wenn ich eine Session logge“ — nutzt deinen Standort für ~30 Sekunden, wenn du auf „Session loggen“ tippst. Gespeichert wird nur die resultierende Spot-ID.
- Standort im Hintergrund — wird nie genutzt. WAVOA läuft nicht, während du im Neoprenanzug steckst.
Aufbewahrung
Die Aufbewahrungstabelle oben ist der Vertrag. Zusätzlich: Ruhende Konten (keine Anmeldung seit 24 Monaten) erhalten eine Vorab-E-Mail und werden 30 Tage später gelöscht, sofern du dich nicht wieder anmeldest.
Deine Rechte
Nach der DSGVO (EU), dem CCPA (Kalifornien) und dem LGPD (Brasilien) hast du das Recht auf:
- Auskunft — eine Kopie jedes Bytes zu erhalten, das wir über dich gespeichert haben. Nutze das Datenexport-Formular, und wir senden das Paket innerhalb von 30 Tagen (meist innerhalb von 2).
- Berichtigung — alles Unrichtige zu korrigieren. Bearbeite es in der App oder nutze das Datenschutzformular.
- Löschung — dein Konto zu löschen. Profil → Konto löschen. Innerhalb von 7 Tagen erfüllt.
- Übertragbarkeit — deine Daten auf Anfrage in einem maschinenlesbaren Format zu erhalten. Gleicher Weg wie bei Auskunft.
- Widerspruch — die Analytik unter Profil → Datenschutz → Analytik abzuschalten.
- Beschwerde — bei der Bayerischen Datenschutzaufsichtsbehörde (BayLDA) oder deiner örtlichen Datenschutzaufsichtsbehörde.
Sicherheit
Verbindungen zu WAVOA nutzen TLS 1.3. Die Authentifizierung übernimmt Supabase Auth — Passwörter werden vom Anbieter gesalzen und gehasht, und wir sehen oder speichern sie nie im Klartext. Die Supabase-Postgres-Datenbank, die deine Daten enthält, ist durch Row-Level-Security-Richtlinien geschützt: Jede Tabelle benötigt dein Auth-Token, um Zeilen zurückzugeben, sodass ein anderer angemeldeter Nutzer (oder jemand mit unserem öffentlichen Anon-Key) für deine Daten null Zeilen zurückbekommt. Wir halten unsere Abhängigkeiten gepatcht, und sollte je eine Verletzung personenbezogener Daten auftreten, folgen wir dem Meldeverfahren, das auf unserer Datenseite beschrieben ist.
Änderungen dieser Richtlinie
Wir benachrichtigen dich per E-Mail (und blenden ein Banner in der App ein) mindestens 30 Tage vor jeder wesentlichen Änderung. Kosmetische Änderungen — Tippfehler-Korrekturen, Klarstellungen — geschehen still, und der Versionsstempel oben auf der Seite wird erhöht.
Kontakt & Datenschutzbeauftragter
Datenschutzfragen: Kontaktformular, Thema „Datenschutz & Daten“<br/>Postanschrift: Michael Stadler, Esterbergstraße 40, 81377 München, Deutschland
Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (Art. 37 DSGVO, § 38 BDSG): WAVOA wird von einer einzigen Person betrieben und bleibt deutlich unter den gesetzlichen Schwellen (es sind nicht ständig 20 oder mehr Personen mit der Verarbeitung personenbezogener Daten beschäftigt, und es findet keine umfangreiche Verarbeitung oder Verarbeitung besonderer Datenkategorien als Kerntätigkeit statt). Für jede Datenschutzangelegenheit nutze einfach das Datenschutzformular oben — ein Mensch kümmert sich direkt darum.