Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger anwendbarer datenschutzrechtlicher Bestimmungen ist:
Bora Bey Sarikaya
Berlin, Deutschland
E-Mail: privacy@deeplink-freediving.com
Eine vollständige Postanschrift wird auf Anfrage per E-Mail über die oben genannte Adresse mitgeteilt (DEEPLINK befindet sich derzeit in der Pre-Launch-Testphase ohne kommerzielle Tätigkeit).
2. Allgemeine Informationen zur Datenverarbeitung
DEEPLINK ist eine Koordinationsplattform für Freitaucher. Wir verarbeiten personenbezogene Daten nur in dem Umfang, der für die Bereitstellung einer funktionsfähigen Plattform und unserer Leistungen erforderlich ist. Personenbezogene Daten werden nur mit Einwilligung des Nutzers oder dort, wo die Verarbeitung gesetzlich zulässig ist, verarbeitet.
3. Rechtsgrundlagen der Verarbeitung
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — Soweit wir eine Einwilligung für Verarbeitungsvorgänge einholen. Die Einwilligung kann jederzeit widerrufen werden.
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Zur Erfüllung des Nutzungsvertrags (z. B. Kontoanlage, Sessionplanung, Buddy-Vermittlung, Zahlungsabwicklung).
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Für Plattformsicherheit, Missbrauchsprävention, Analyse und Verbesserung unserer Leistungen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — Soweit wir gesetzlich zur Verarbeitung von Daten verpflichtet sind (z. B. steuerrechtliche Aufbewahrungspflichten).
4. Welche Daten wir erheben
a) Registrierung und Konto
Bei der Registrierung erheben wir: Name, E-Mail-Adresse und Passwort (gespeichert als kryptografischer Hash, wir haben zu keinem Zeitpunkt Zugriff auf Ihr Klartext-Passwort). Optional: Profilbild, Bio, Standort.
b) Tauchprofil
Freiwillige Angaben zu Ihrem Tauchprofil: Zertifizierungsgrad, maximale Tiefe, bevorzugte Disziplinen, Erfahrungsstufe, Ausrüstung. Diese Daten werden für die Buddy-Vermittlung und Sessionplanung verwendet und sind für andere Nutzer gemäß Ihren Privatsphäre-Einstellungen sichtbar.
c) Sessions und Aktivitäten
Daten zu Tauchsessions, die Sie erstellen oder an denen Sie teilnehmen: Datum, Uhrzeit, Ort, Teilnehmer, Rollen (Taucher / Safety). Tauchlogbuch-Einträge: Tiefe, Dauer, Disziplin, persönliche Notizen.
d) Nachrichten
Inhalte, die Sie über die Chat-Funktion der Plattform senden und empfangen. Nachrichten werden verschlüsselt gespeichert und sind nur für die jeweiligen Gesprächsteilnehmer sichtbar.
e) Zahlungsdaten
Bei der Nutzung kostenpflichtiger Funktionen (Buchung von Safety-Tauchern, Event-Tickets, Marktplatz) werden Zahlungsdaten ausschließlich über unseren Zahlungsdienstleister Stripe verarbeitet. Wir speichern keine vollständigen Kreditkartennummern oder Bankdaten. Wir erhalten lediglich eine Transaktions-ID und den Zahlungsstatus.
f) Technische Daten (Server-Logs)
Bei jedem Zugriff auf unsere Plattform werden automatisch technische Daten erhoben: IP-Adresse (anonymisiert), Browsertyp und -version, Betriebssystem, Referrer-URL, Datum und Uhrzeit des Zugriffs. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nach 30 Tagen automatisch gelöscht.
g) Absturzdiagnose und Fehlerberichte
Wenn die Anwendung auf Ihrem Gerät einen Fehler oder Absturz erleidet, erheben wir automatisch einen Diagnosebericht über unseren Anbieter für Fehler-Monitoring Sentry (siehe Abschnitt 7d). Der Bericht enthält: die Fehlermeldung und den Stack-Trace, die URL, auf der der Fehler aufgetreten ist, Ihre IP-Adresse, Browser- und Betriebssystemversion, Ihren Konto-Identifier (ID, E-Mail, Anzeigename), damit der Support Ihren konkreten Vorfall finden kann, Performance-Traces der fehlgeschlagenen Anfrage und, nur wenn tatsächlich ein Fehler auftritt, eine kurze Wiedergabe der letzten Sekunden vor dem Absturz, wobei alle Textfelder und Eingaben visuell maskiert sind. Eingebettete Medien (Avatare, Fotos) werden in Wiedergaben niemals einbezogen. Freitext-Felder, die in unserem Crash-Report-Dialog übermittelt werden, werden vor der Übertragung von E-Mail-Adressen, Telefonnummern, Bearer-Tokens und UUIDs bereinigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erkennung, Diagnose und Behebung von Softwarefehlern, um die Plattform funktional und sicher zu halten).
5. Hosting
Unsere Plattform wird auf Servern betrieben von Supabase Inc. Die für den Betrieb relevanten Datenbanken befinden sich auf Servern innerhalb der Europäischen Union. Supabase setzt aktuelle technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein (Verschlüsselung bei Übertragung und Speicherung, Zugriffskontrollen, Backup-Verfahren).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung der Plattform).
6. Cookies und lokaler Speicher
DEEPLINK verwendet ausschließlich technisch notwendige Cookies und lokale Speichereinträge:
- Authentifizierung — Session-Token für den Login (Supabase Auth)
- Theme-Einstellung — Ihr gewähltes Farbschema (lokaler Speicher)
- Modus-Einstellung — Ihr gewählter Navigationsmodus (lokaler Speicher)
Wir verwenden keine Tracking-Cookies, Werbe-Cookies oder Drittanbieter-Analyse-Tools. Ein Cookie-Consent-Banner ist daher nicht erforderlich, da nur technisch notwendige Cookies eingesetzt werden (§ 25 Abs. 2 TDDDG).
Blog- und Channel-Beiträge können Instagram-Embeds enthalten. Diese laden erst, wenn Sie sie per Klick laden, bis dahin werden keine Daten an Instagram übertragen. Beim Laden wird Ihre IP-Adresse an Meta Platforms Ireland Ltd. übermittelt und Meta kann Cookies setzen. Das Laden ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); ohne sie lädt kein Embed.
7. Drittanbieter-Dienste
a) Google Fonts
Wir verwenden Schriftarten von Google LLC („Google Fonts“). Beim Aufruf unserer Seiten wird eine Verbindung zu Google-Servern hergestellt, um die Schriftarten „Montserrat“ und „Source Serif 4“ zu laden. Dabei kann Ihre IP-Adresse an Google übermittelt werden.
Anbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Datenschutzerklärung: policies.google.com/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Datenübermittlung in die USA basiert auf dem EU-US Data Privacy Framework.
b) Stripe (Zahlungsabwicklung)
Wir nutzen Stripe Inc. zur Zahlungsabwicklung. Während einer Zahlungstransaktion werden die erforderlichen Zahlungsdaten direkt an Stripe übermittelt und dort verarbeitet. Wir erhalten keine vollständigen Zahlungsdaten.
Anbieter: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Datenschutzerklärung: stripe.com/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Datenübermittlung in die USA basiert auf dem EU-US Data Privacy Framework.
c) OpenAI (AI Coach)
Für KI-gestützte Trainingsanalysen und Empfehlungen verwenden wir die OpenAI API. An OpenAI werden ausschließlich anonymisierte Trainingsdaten (Tiefe, Dauer, Disziplin) übermittelt. Personenbezogene Informationen wie Name oder E-Mail werden nicht an OpenAI weitergegeben.
Anbieter: OpenAI LLC, San Francisco, CA, USA. Datenschutzerklärung: openai.com/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, die AI-Coach-Funktion ist optional und wird nur auf ausdrücklichen Wunsch des Nutzers aktiviert).
d) Sentry (Fehler-Monitoring und Absturzdiagnose)
Wir nutzen Sentry, um Diagnose-Informationen zu erfassen, wenn die Anwendung abstürzt oder einen unerwarteten Fehler erleidet. Die übermittelten Daten sind in Abschnitt 4g („Absturzdiagnose und Fehlerberichte“) im Detail beschrieben und umfassen Ihre IP-Adresse, Browser-Metadaten, Konto-Identifier und eine maskierte Wiedergabe der Momente vor dem Fehler. Freitext-Felder werden vor der Übertragung von gängigen PII-Mustern (E-Mails, Telefonnummern, Tokens, UUIDs) bereinigt. Wir zeichnen keine Sitzungen auf, in denen kein Fehler aufgetreten ist.
Anbieter: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Datenschutzerklärung: sentry.io/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Identifizierung und Behebung von Softwarefehlern). Die Datenübermittlung in die USA basiert auf dem EU-US Data Privacy Framework, Sentry ist unter dem Framework zertifiziert. Sentry speichert Diagnose-Ereignisse maximal 90 Tage, danach werden sie endgültig gelöscht.
8. Datenübermittlung in Drittländer
Personenbezogene Daten werden nur im Rahmen der in Abschnitt 7 beschriebenen Drittanbieter-Dienste in Drittländer (Länder außerhalb der EU/des EWR) übermittelt. Übermittlungen in die USA basieren auf dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO). Die aufgeführten Anbieter sind unter dem Data Privacy Framework zertifiziert und damit zur Einhaltung der EU-Datenschutzstandards verpflichtet.
9. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Verarbeitungszweck erforderlich ist:
- Kontodaten — Bis zur Löschung des Kontos durch den Nutzer
- Tauchlogbuch — Bis zur Löschung des Kontos oder einzelner Einträge durch den Nutzer
- Nachrichten — Bis zur Löschung des Kontos
- Server-Logs — 30 Tage
- Zahlungsdaten — Gemäß gesetzlichen Aufbewahrungsfristen (bis zu 10 Jahre gemäß § 147 AO)
Nach Löschung Ihres Kontos werden alle personenbezogenen Daten innerhalb von 30 Tagen vollständig aus unseren Systemen entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10. Ihre Rechte als betroffene Person
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über die von uns zu Ihrer Person gespeicherten Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO) — Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung / „Recht auf Vergessenwerden“ (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format erhalten. Die Funktion zum Datenexport steht in Ihren Kontoeinstellungen zur Verfügung.
- Widerspruchsrecht (Art. 21 DSGVO) — Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen, sofern die Verarbeitung auf berechtigtem Interesse beruht.
Zur Ausübung Ihrer Rechte senden Sie eine E-Mail an privacy@deeplink-freediving.com. Alternativ können Sie Ihr Konto und alle zugehörigen Daten direkt in Ihren Kontoeinstellungen löschen.
11. Widerruf der Einwilligung
Soweit die Verarbeitung Ihrer Daten auf einer Einwilligung beruht, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Den Widerruf können Sie per E-Mail an privacy@deeplink-freediving.com oder über Ihre Kontoeinstellungen erklären.
12. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219
10969 Berlin, Deutschland
www.datenschutz-berlin.de
13. SSL/TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und am Schloss-Symbol in Ihrer Browserzeile. Wenn die SSL/TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
14. Minderjährige
Unser Dienst richtet sich grundsätzlich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen DEEPLINK nur mit Einwilligung eines gesetzlichen Vertreters nutzen. Wir erheben wissentlich keine Daten von Kindern unter 16 Jahren ohne elterliche Einwilligung.
15. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie stets den geltenden rechtlichen Anforderungen anzupassen oder Änderungen unserer Leistungen umzusetzen. Die aktualisierte Datenschutzerklärung gilt dann für Ihre erneuten Besuche. Wir empfehlen, diese Datenschutzerklärung regelmäßig zu überprüfen.
16. Athleten- und Wettkampfdaten
DEEPLINK indexiert Ergebnisse aus dem Wettkampf-Freitauchen, einschließlich der Namen der Athletinnen und Athleten, die diese Ergebnisse erzielt haben, damit Freitaucher Wettkämpfe finden, Ranglisten verfolgen und sich mit der Community vernetzen können. Der folgende Abschnitt beschreibt, wie wir diesen Datensatz konkret behandeln.
a) Welche Daten wir speichern
Pro Athletin/Athlet: vollständiger Name, Land (ISO-3166-1-alpha-2-Code), Geschlecht sowie die der Person zugeordneten Wettkampfergebnisse (Datum, Ort, Disziplin, Leistung, Platzierung). Sofern die Quelle ein Profilbild veröffentlicht, speichern wir dieses zusätzlich. Wir speichern keine Kontaktdaten, kein Geburtsdatum, keine medizinischen Angaben und keine sonstigen personenbezogenen Daten, die über das von der Quelle Veröffentlichte hinausgehen.
b) Woher die Daten stammen
Aktuelle Quelle ist freedivingranking.com, ein unabhängiger Aggregator, der Ergebnisse aus AIDA- und CMAS-Wettkämpfen veröffentlicht. Mittelfristig werden wir Ergebnisse direkt von AIDA und CMAS beziehen. Die ursprüngliche Quelle wird auf jeder Athletenseite ausgewiesen.
c) Rechtsgrundlage
Berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Die Daten bestehen aus öffentlich zugänglichen Wettkampfergebnissen, die die zuständigen Verbände und die Quelle zu sportgeschichtlichen und Ranglisten-Zwecken veröffentlichen. Die Rechte der betroffenen Athletinnen und Athleten wahren wir, indem wir (1) die Quelle auf jeder Seite klar ausweisen, (2) den Datensatz auf das beschränken, was die Quelle ohnehin veröffentlicht, und (3) den unten beschriebenen, niedrigschwelligen Löschmechanismus bereitstellen.
d) So beantragen Sie die Löschung
Senden Sie eine E-Mail an privacy@deeplink-freediving.com mit dem Betreff „Athlete removal request“ und Ihrem vollständigen Namen, wie er in den Wettkampfergebnissen erscheint. Wir prüfen die Identität, in der Regel durch Abgleich der Absender-E-Mail mit der bei AIDA bzw. CMAS für diese Person hinterlegten Adresse. Die Löschung erfolgt innerhalb von 30 Tagen; Sie erhalten eine schriftliche Bestätigung per E-Mail.
Datenschutzteam per E-Mail kontaktieren
e) Was gelöscht wird
Ihre personenbezogenen Daten werden entfernt: Ihr Name wird überall, wo er erscheint, durch „[Removed]“ ersetzt, und Ihr Profilbild wird aus unserem Speicher gelöscht. Die Wettkampfergebnisse selbst verbleiben in der Datenbank, jedoch ohne identifizierende Namenszuordnung. Wir bewahren die Ergebnisse, weil es sich um Tatsachen, öffentliche, sportgeschichtliche Aufzeichnungen, handelt, die nach Löschung der Namensbindung keine personenbezogenen Daten mehr darstellen (Erwägungsgrund 26 DSGVO). Eine Entfernung der zugrunde liegenden Ranglisteneinträge würde die Wettkampfhistorie verzerren, auf der die Platzierungen anderer Athletinnen und Athleten beruhen.
f) Speicherort
Sämtliche Athletendaten werden innerhalb der Europäischen Union gespeichert (Supabase, AWS Frankfurt eu-central-1).