Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Johannes Eremin
Dunantstraße 6
79110 Freiburg im Breisgau
Email: jhnnsrmn@protonmail.com
2. Welche Daten wir verarbeiten
SorareTerminal verarbeitet ausschließlich die für den Betrieb des Service notwendigen Daten:
- Konto-Daten: Email-Adresse, ggf. gehashtes Passwort (bcrypt 12-rounds), Kontoerstellungsdatum
- Sorare-Identifikatoren: Sorare-Manager-Slug, Nickname sowie Sorare-OAuth-Tokens (Access-/Refresh-Token, Fernet-verschlüsselt gespeichert / „at rest")
- Zwei-Faktor-Authentifizierung (optional): TOTP-Secret + Backup-Codes (Fernet-verschlüsselt) — nur falls Sie 2FA aktivieren
- Telegram-Verknüpfung (optional): Telegram-chat_id, Telegram-Username — nur falls der User Telegram-Notifications aktiviert hat
- KI-Analyse (optional): ein von Ihnen selbst hinterlegter Google-Gemini-API-Key (Fernet-verschlüsselt) — nur falls Sie die optionale KI-Funktion nutzen
- Nutzungs- und Sicherheitsdaten: Login-Historie und Audit-Log (IP-Adresse, User-Agent, Zeitstempel) zur Absicherung des Kontos
- Portfolio- und Handelsdaten: Watchlists, Alerts, Cost-Basis-Lots, Kauf-/Verkaufs-Historie, Gewinn-/Verlust-Auswertung (P&L) und Holdings/Vault — Ihre persönliche Trading-Konfiguration und -Auswertung
- Einladungs-Zuordnung: welcher Invite-Code bei der Registrierung verwendet wurde
- Markt-Daten (nicht personenbezogen): Sorare-Karten-Preise, Spieler-Statistiken — global geteilt, nicht user-spezifisch
Eine serverseitige Verwahrung von Krypto-Wallet-Private-Keys findet nicht statt: Wallet-Signaturen erfolgen ausschließlich lokal in der optionalen Companion-App auf Ihrem Gerät (non-custodial).
3. Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — der User möchte den SorareTerminal-Service nutzen
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — Audit-Log + Sentry-Error-Tracking zur Sicherstellung des Service-Betriebs
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — Telegram-Notifications + Marketing-Emails
4. Speicherdauer
- Aktive Konten: solange das Konto besteht
- Soft-deleted Konten: 30 Tage Recovery-Fenster, danach automatische Hard-Deletion
- Audit-Log: 365 Tage, danach automatische Löschung
- Login-Historie (inkl. IP-Adresse): 180 Tage, danach automatische Löschung
- Backups: über unseren Datenbank-Anbieter (Neon) verwaltete automatische Backups
5. Sub-Auftragsverarbeiter
Folgende Dienste verarbeiten User-Daten in unserem Auftrag:
| Dienst | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting (Anwendung) | Deutschland (EU) — Nürnberg |
| Neon, Inc. | Managed-Datenbank (PostgreSQL) inkl. Backups | EU-Region (Frankfurt) — vom Betreiber zu bestätigen |
| Sorare SAS | Authentifizierung, Markt-Daten | Frankreich (EU) |
| Functional Software, Inc. (Sentry) | Error-Tracking (nur bei Fehlern, PII-reduziert) | USA — SCC / EU-US Data Privacy Framework |
| Telegram (Group LLP) | Notification-Channel (optional) | UK |
| Google LLC (Gmail SMTP) | Auth-Emails + Notifications | USA — SCC / DPF |
| Google LLC (Gemini API, optional) | KI-Analyse mit Ihrem eigenen API-Key — nur falls genutzt | USA — SCC / DPF |
6. Cookies
SorareTerminal verwendet ausschließlich technisch notwendige Cookies bzw. eine von Ihnen gewählte Spracheinstellung:
session— Flask-Login-Session (HttpOnly, SameSite=Lax, Secure in Production; Gültigkeit 24 Stunden absolut, 4 Stunden bei Inaktivität)sorare_csrf— CSRF-Schutz für POST-Requests (SameSite=Lax, 30 Tage)lang— merkt sich Ihre gewählte Sprache (de/en); enthält keine Kennung und kein Tracking (Gültigkeit 1 Jahr)st_ret— merkt sich nach einem erfolgreichen Login, dass auf diesem Gerät bereits ein Konto angemeldet war; steuert nur, ob die Login-Seite ohne Einladungscode fortfahren lässt. Fester Wert „1", enthält keine Kennung und kein Tracking (HttpOnly, SameSite=Lax, Secure in Production; Gültigkeit 1 Jahr)cookie-disclosure-acked(localStorage, kein Cookie) — merkt, dass der Hinweis-Banner schon weggeklickt wurde
Wir nutzen keine Tracking-Cookies, keine Drittanbieter-Cookies, kein Google Analytics. Da alle Cookies technisch notwendig bzw. eine bewusste Nutzer-Einstellung sind, ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich.
7. Ihre Rechte
Sie haben folgende Rechte gegenüber uns:
- Auskunft (Art. 15): Im Settings-Tab → Account → "Download my data" können Sie alle gespeicherten Daten als JSON-ZIP herunterladen.
- Berichtigung (Art. 16): Email + Telegram-Verknüpfung können Sie selbst im Settings-Tab ändern. Für andere Felder schreiben Sie an jhnnsrmn@protonmail.com.
- Löschung (Art. 17): Settings-Tab → Account → "Account löschen". Soft-Delete sofort, automatischer Hard-Delete nach 30 Tagen.
- Einschränkung (Art. 18): bei Anfrage an unsere Email-Adresse
- Portabilität (Art. 20): identisch mit dem Auskunfts-Recht — der JSON-ZIP-Export erfüllt beide Anforderungen.
- Widerspruch (Art. 21) + Widerruf (Art. 7): bei Anfrage an unsere Email-Adresse
- Beschwerde bei Aufsichtsbehörde (Art. 77): zuständig ist die Datenschutzbehörde Ihres Wohnsitzes oder die für den Anbieter zuständige Landes-Datenschutzbehörde.
Keine automatisierte Entscheidungsfindung: Es findet keine automatisierte Entscheidungsfindung oder Profilbildung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt.
8. Server-Standort, Drittanbieter-Inhalte, Verschlüsselung
Der Anwendungs-Server wird bei der Hetzner Online GmbH in Deutschland (Nürnberg) betrieben. Die Datenbank wird als Managed-Service von Neon, Inc. gehostet (EU-Region Frankfurt — vom Betreiber zu bestätigen).
Drittanbieter-Inhalte: Im eingeloggten Bereich (Dashboard) werden Bilder (Karten, Spieler, Vereins-Logos sowie Ihr Sorare-Profilbild) direkt von den Bild-/CDN-Servern von Sorare geladen. Dabei wird Ihre IP-Adresse technisch bedingt an Sorare übertragen. Tracking-Skripte oder Drittanbieter-Cookies werden dabei nicht eingebunden.
API-Tokens (Sorare-OAuth) sowie weitere sensible Felder (2FA, optionaler Gemini-Key) werden mit Fernet (AES-128-CBC + HMAC-SHA256) verschlüsselt gespeichert. Passwörter werden mit bcrypt (12 rounds) gehasht.
Datenübertragung zwischen Ihrem Browser und unserem Server erfolgt ausschließlich via HTTPS (TLS 1.2+, Caddy + Let's Encrypt).
9. Kontakt
Datenschutz-Anfragen bitte an jhnnsrmn@protonmail.com. Wir antworten innerhalb der gesetzlichen DSGVO-Frist (1 Monat).