Datenschutzerklärung
Stand: 10. September 2026. Diese Hinweise beschreiben den Unternehmensauftritt und die Kontaktwege von HeftHelden sowie die App und autorisierte Testkonten. Die App ist noch nicht öffentlich verfügbar. App-Funktionen und externe Anmeldungen betreffen nur Personen, die diese tatsächlich nutzen. Der bloße Besuch der Website legt kein App-Konto oder Kinderprofil an.
1. Verantwortliche Stelle
HeftHelden UG (haftungsbeschränkt)
Im Asenfeld 6
94405 Landau an der Isar
Deutschland
Vertreten durch die Geschäftsführer Franz Seidl und Daniel Biermeier. Eingetragen im Handelsregister des Amtsgerichts Landshut unter HRB 15467.
E-Mail: info@hefthelden.de
Datenschutz:
datenschutz@hefthelden.de
Support:
support@hefthelden.de
2. Zielgruppe und Datenschutz für Kinder
HeftHelden richtet sich in v1 an volljährige Familienkontoinhaber und Lehrkräfte. Kinder erhalten keine eigenen Konten und lösen keine Bestellung aus. Erwachsene können zur Organisation ein neutrales Kinderprofil anlegen. Bitte keine Gesundheitsdaten, Bewertungen, Geburtsdaten oder sonstigen sensiblen Angaben zu Kindern eintragen.
Angaben zu Kinderprofilen stammen vom erwachsenen Kontoinhaber. Die Information der betroffenen Kinder bleibt dennoch wichtig. Bitte lies den folgenden Hinweis gemeinsam mit deinem Kind, wenn du ein Profil für es anlegst. Eine Registrierung des Kindes oder eine pauschale Datenschutz-Einwilligung ist dafür nicht vorgesehen.
3. Konto und Anmeldung
Bei Registrierung, Anmeldung, E-Mail-Bestätigung und Passwort-Reset verarbeiten wir Name beziehungsweise Profilname, E-Mail-Adresse, interne Nutzerkennung, Kontorolle, Login-Methode, Sitzungsdaten und sicherheitsrelevante Ereignisse. Dies dient Kontoeröffnung, Anmeldung, Synchronisierung, Kontoschutz und Support.
Rechtsgrundlage für erwachsene Kontoinhaber ist Art. 6 Abs. 1 lit. b DSGVO; für Missbrauchsschutz und technische Sicherheit Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen Betrieb und im Schutz der Konten.
Wenn Apple den Namen nur bei der ersten Freigabe übermittelt und die direkte Übernahme in das serverseitige Profil nicht bestätigt werden kann, speichert die App diesen Namen vorübergehend in einem kontogebundenen, verschlüsselten lokalen Wiederaufnahme-Journal. Es dient ausschließlich dazu, den begonnenen Profilabgleich sicher zu wiederholen. Der Eintrag wird nach bestätigter Profilübernahme oder bei der lokalen Sitzungsbereinigung nach Abmeldung beziehungsweise Kontolöschung entfernt, ansonsten spätestens nach sieben Tagen automatisch verworfen.
4. Kinderprofile und Familienzustand
Verarbeitet werden der vom Erwachsenen eingegebene Anzeigename oder Spitzname, freiwillige Angaben zu Klasse, Schuljahr, Schule, Schulort und Schulart, freiwillige Notizen zu Schulsachen, Auswahlstatus, zugeordnete Materiallisten samt Lehrkraftangaben, Material- und Warenkorbstatus sowie Einstellungen. Die Angaben stammen vom erwachsenen Kontoinhaber, nicht unmittelbar vom Kind.
Zweck ist die getrennte Organisation innerhalb der Familie. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Verarbeitung wird auf wenige Organisationsdaten begrenzt; es gibt kein Werbe- oder Leistungsprofiling und Einträge können jederzeit gelöscht werden.
Das berechtigte Interesse liegt darin, Materialbedarf innerhalb einer Familie den einzelnen Kindern zuordnen zu können. Dafür genügt ein neutrales Pseudonym wie „Kind 1“; ein echter Name ist nicht erforderlich.
5. Materiallisten, Import und Lehrkraftbereich
Wir verarbeiten Import-Code beziehungsweise QR-Inhalt, Listenkennung, Titel, Klassen-/Schuljahrangaben, Lehrkraft-Anzeigename, Materialpositionen, Mengen, Pflicht-/Optionalstatus, Revision, Zuordnung und Bearbeitungsstatus. Lehrkräfte verarbeiten zusätzlich ihre Konto-/Rollendaten, Listenstatus, Freigaben und aggregierte Übernahmezahlen.
Zwecke sind das Erstellen, Teilen, geschützte Abrufen, Aktualisieren, Archivieren und Widerrufen von Listen sowie die Zuordnung innerhalb der Familie. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Kontoleistung und Art. 6 Abs. 1 lit. f DSGVO für Codesicherheit, Revisionsnachweise und Missbrauchsabwehr.
Listen sind nicht frei durchsuchbar. Nur angemeldete Familien mit passendem, nicht sprechendem Import-Code können eine veröffentlichte Liste übernehmen. Lehrkräfte dürfen keine Namen einzelner Kinder oder Eltern, Kontaktdaten oder Leistungsdaten in Listen eintragen.
6. Einkaufsplan
Verarbeitet werden Materialkennung, Bezeichnung, Menge, Einkaufsstatus, Listenbezug und eine technische Checkout-Sitzung. HeftHelden speichert in v1 keine Zahlungsdaten und löst keine Bestellung aus. Eine externe Partnerweiterleitung ist deaktiviert. Vor einer späteren Aktivierung werden Empfänger, Datenumfang, Rechtsgrundlage, Tracking und Store-Angaben gesondert freigegeben. Namen, Schule, Klasse und Kontodaten dürfen nicht an einen Partner übertragen werden.
7. Kamera, QR-Code und Profilbilder
Die Kamera öffnet sich nur nach einer aktiven Nutzerhandlung für QR-Scan oder Fotoaufnahme. QR-Kamerabilder werden nicht als Foto gespeichert. Profilbilder werden nur nach Auswahl oder Aufnahme verarbeitet, lokal im geschützten persistenten App-Speicher abgelegt, vom System-Backup ausgeschlossen und nicht an Supabase synchronisiert. Sie werden beim Ersetzen, Löschen des Profils, Zurücksetzen der App-Daten oder Deinstallieren entfernt.
Foto- und Kameraberechtigungen sind optional. Bei Ablehnung bleiben manuelle Codeeingabe und Nutzung ohne Profilbild möglich.
8. Kontakt, Support, Meldungen und Diagnose
Bei Kontakt- und Supportanfragen per E-Mail verarbeiten wir Absenderadresse, Nachrichteninhalt, Zeitpunkt und freiwillig beigefügte technische Informationen. Der Diagnose-Snapshot lässt Namen von Kindern, Schulen, Lehrkräften und Listen weg.
Bei einem Telefonanruf verarbeiten wir, soweit übermittelt und für die Bearbeitung erforderlich, Rufnummer, Zeitpunkt und Dauer des Anrufs, das Anliegen sowie notwendige Gesprächs- und Rückrufnotizen. Die beteiligten Telekommunikationsanbieter verarbeiten Verbindungsdaten in eigener Verantwortung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage ein Vertragsverhältnis oder vorvertragliche Schritte betrifft, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung von Kontakt-, Support- und Sicherheitsanfragen.
Für geschäftliche E-Mails nutzen wir die STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. Dabei werden insbesondere Absender- und Empfängeradresse, Nachrichteninhalte und technische Versanddaten verarbeitet. Weitere Informationen stehen in den Datenschutzhinweisen von STRATO.
Bei Meldungen zu Materiallisten verarbeiten wir Reporter- und Listenkennung, Meldegrund, optionale Erläuterung, Bearbeitungsstatus und Prüfzeitpunkte. Zweck ist die Prüfung unzulässiger, irreführender oder datenschutzkritischer Inhalte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, bei gesetzlichen Pflichten zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
9. Website, Hosting und Cookies
Die Website wird ohne Werbetracking, Tracking-Cookies, Social-Embeds und externe Webfonts betrieben. Beim Abruf können IP-Adresse, Zeitpunkt, Zieladresse, Browser-/Geräteinformationen, HTTP-Status und Sicherheitsereignisse in Hosting-Logs verarbeitet werden. Die Verarbeitung dient der Auslieferung der Seiten, der Fehlerbehebung und der Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb der Website.
Der öffentliche Webauftritt wird über Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, ausgeliefert. Cloudflare erhält die dafür erforderlichen Zugriffsdaten. Inhalte und Kundenprotokolle werden nach dem Cloudflare DPA im Auftrag verarbeitet. Bestimmte administrative, sicherheitsbezogene und servicegenerierte Daten verarbeitet Cloudflare in eigener Verantwortung; hierzu gelten die Datenschutzhinweise von Cloudflare. Informationen zu Drittlandübermittlungen stehen in Abschnitt 12.
Die optionale Cloudflare-Webanalyse (Real User Measurements) und Network Error Logging sind deaktiviert. Auch die automatische E-Mail-Verschleierung ist ausgeschaltet. Serverseitige technische Betriebs- und Sicherheitsauswertungen durch den Hostinganbieter bleiben für Auslieferung, Stabilität und Missbrauchsschutz bestehen; sie sind von einer im Browser eingebundenen Reichweitenmessung zu unterscheiden.
Der eigene Quelltext der Unternehmens- und Rechtstextseiten setzt
keine Cookies und nutzt keinen Browser-Speicher für Tracking.
Technisch erforderliche Cookies des Zugriffsschutzes sind hiervon
zu unterscheiden: Auf den Kontaktkarten kann Cloudflare das
Sicherheitscookie CF_Session für bis zu vier Stunden
setzen. Weitere Access-Cookies betreffen die interne Signaturhilfe.
Soweit sie für den angeforderten Dienst unbedingt erforderlich
sind, beruht der Endgerätezugriff auf § 25 Abs. 2 Nr. 2 TDDDG.
Bestätigungs- und Rücksprungseiten für die App-Anmeldung verarbeiten kurzzeitig Bestätigungsstatus und technisch notwendige Anmeldeparameter. Diese dienen ausschließlich der angeforderten Anmeldung oder Kontobestätigung (Art. 6 Abs. 1 lit. b DSGVO) und dem Kontoschutz (Art. 6 Abs. 1 lit. f DSGVO). Bitte teile keine vollständigen Bestätigungslinks oder Bildschirmfotos mit solchen Parametern.
Die interne Signaturhilfe unter /signatur/ ist durch
Cloudflare Access auf die beiden Geschäftsführer beschränkt. Dabei
verarbeitet Cloudflare insbesondere E-Mail-Adresse, IP-Adresse,
Zeitpunkt, Zielanwendung, Zugriffsentscheidung und
Sicherheitsmetadaten und setzt technisch erforderliche Sitzungs-
und Zugriffsschutz-Cookies. Rechtsgrundlage ist Art. 6 Abs. 1 lit.
f DSGVO; unser berechtigtes Interesse ist der Schutz des internen
Arbeitsmittels vor unbefugtem Zugriff.
10. Externe Login-Anbieter
Eine externe Anmeldung ist freiwillig und wird erst ausgelöst, wenn die nutzende Person den sichtbaren Button von Google, Apple oder Facebook/Meta auswählt. Bei Google und Facebook/Meta öffnet HeftHelden die Anmeldung beim Anbieter. Nach der Bestätigung wird das Ergebnis an Supabase Auth zurückgegeben; Supabase prüft die Anmeldung, ordnet die externe Identität dem HeftHelden-Konto zu und stellt die App-Sitzung bereit. Das Passwort beim Anbieter wird weder an HeftHelden noch an Supabase übermittelt.
Auf iOS verwendet HeftHelden für Apple den nativen Apple-Dialog. Ein mit einer einmaligen Nonce abgesichertes Apple-Identitätstoken wird anschließend zur Prüfung und Sitzungserstellung an Supabase übermittelt. Name und E-Mail-Adresse fordert die App dort als Basisangaben an; Apple stellt sie gegebenenfalls nur bei der ersten Autorisierung bereit. Eine von Apple erzeugte private Relay-E-Mail-Adresse kann an die Stelle der persönlichen E-Mail-Adresse treten. Ein browserbasierter Apple-Login wird nur verarbeitet, wenn er in einer späteren Plattformversion gesondert aktiviert wird.
Für die Zuordnung verarbeitet Supabase insbesondere Providerart, technische Providerkennung, E-Mail-Adresse, soweit bereitgestellt Name und Profilbild-URL, Identitätsmetadaten sowie Erstellungs- und Anmeldezeitpunkte. HeftHelden nutzt diese Angaben für Anmeldung, Kontozuordnung und die Kontodarstellung. Es werden keine Berechtigungen für Kontakte, Freundeslisten oder Beiträge angefordert und keine Provider-Zugriffstoken für sachfremde Provider-APIs genutzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Kontoschutz beruht zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.
Der gewählte Anbieter verarbeitet die Anmeldung zugleich in eigener Verantwortung. Weitere Informationen stehen in den Datenschutzhinweisen von Google, Apple und Meta/Facebook.
11. Empfänger und Dienstleister
- Supabase Pte. Ltd. (Singapur) für Authentifizierung, externe Identitätszuordnung, Sitzungen, Datenbank, Rollen und serverseitige Funktionen.
- Plus Five Five, Inc. (Resend, USA) und dessen Versand-Infrastruktur für transaktionale Konto-E-Mails.
- STRATO GmbH für eingehende und geschäftliche E-Mail-Kommunikation einschließlich Support.
- Cloudflare für Website, Auth-Bestätigungsseiten, Auslieferung und technische Sicherheitsprotokolle.
- Apple und Google für App-Verteilung und Storebetrieb.
- Google, Apple oder Meta/Facebook ausschließlich für den jeweils ausgewählten und sichtbar aktivierten Login.
GitHub dient Quellcode und CI und soll keine Produktions-Nutzerdaten erhalten. Analytics-, Werbe- und Social-Tracking-SDKs sind für v1 nicht vorgesehen. Für aktivierte Dienste werden AVV/DPA, TOM, Unterauftragsverarbeiter, Speicherregion, Löschfristen und Drittlandgarantien dokumentiert und regelmäßig überprüft.
12. Drittlandübermittlungen
Bei Cloudflare, Resend und Supabase kann eine Verarbeitung in den USA, bei Supabase auch in Singapur oder durch weitere Unterauftragsverarbeiter außerhalb der EU beziehungsweise des EWR nicht vollständig ausgeschlossen werden. Soweit der jeweilige US-Empfänger nach dem EU-U.S. Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung auf den Angemessenheitsbeschluss nach Art. 45 DSGVO. Ergänzend beziehungsweise ersatzweise gelten die EU-Standardvertragsklauseln nach Art. 46 DSGVO in den jeweiligen Auftragsverarbeitungsverträgen. Kopien und weitere Angaben findest du im Cloudflare DPA, im Resend DPA und im Supabase DPA. Eine Zertifizierung nach dem EU-U.S. Data Privacy Framework erfasst nur den entsprechend zertifizierten US-Empfänger; sie deckt einen Empfänger in Singapur nicht ab. Eine europäische Datenbankregion allein schließt Zugriffe aus Drittländern nicht aus. Weitere App-Funktionen dürfen erst nach Prüfung der zugehörigen Dienstleister und Datenverarbeitungen aktiviert werden.
13. Speicherdauer und Löschung
Website und Kontakt
- Kontakt- und Supportanfragen einschließlich erforderlicher Gesprächsnotizen: regelmäßig zwölf Monate nach Abschluss; länger nur bei dokumentierter gesetzlicher Aufbewahrungspflicht oder soweit für Rechtsansprüche erforderlich. In diesen Fällen beschränken wir die weitere Verarbeitung auf diesen Zweck.
- Authentifizierungsprotokolle des internen Cloudflare Access: 24 Stunden im verwendeten Free-Tarif. Sicherheitscookies gelten vier beziehungsweise 24 Stunden; die Anwendungssitzung der internen Signaturhilfe ist auf eine Woche begrenzt.
- Administrative Cloudflare-Audit-Logs zu Änderungen am Hostingkonto: 18 Monate. Sie sind keine vollständigen Besucherprotokolle.
- Technische Website- und Sicherheitsdaten verarbeitet Cloudflare abhängig vom konkreten Dienst und Zweck. Im Free-Tarif können wir stichprobenartige Sicherheitsereignisse für 24 Stunden und technische HTTP-Sicherheitsauswertungen für sieben Tage abfragen. Diese Zugriffsfenster sind keine Zusage, dass sämtliche zugrunde liegenden Daten bei Cloudflare zu diesem Zeitpunkt gelöscht sind.
- Für die weitergehende Speicherung durch Cloudflare in eigener Verantwortung sind die Erforderlichkeit für Betrieb und Sicherheit, die Aufklärung konkreter Vorfälle und gesetzliche Verpflichtungen maßgeblich. Cloudflare benennt die Kriterien in Abschnitt 11 seiner Datenschutzhinweise. Eine einheitliche feste Löschfrist für alle Dienste gibt es dort nicht. Bei eigenen Aufzeichnungen zu einem konkreten Sicherheitsvorfall speichern wir nur die erforderlichen Angaben bis zum Abschluss der Aufklärung; eine anschließende Aufbewahrung erfolgt nur wegen dokumentierter gesetzlicher Pflichten oder erforderlicher Rechtsansprüche.
App, Testkonten und technische Nachweise
- Konto und Familienzustand: bis zur Einzel- oder Kontolöschung.
- Lokales Apple-Namens-Wiederaufnahme-Journal: nur nach einem nicht bestätigten Profilabgleich, kontogebunden und verschlüsselt; bis zur bestätigten Profilübernahme oder lokalen Sitzungsbereinigung nach Abmeldung/Kontolöschung, höchstens sieben Tage.
- Lokale Profilbilder: bis Ersetzen, Profil-/App-Datenlöschung oder Deinstallation.
- Lehrkraftlisten: bis zur Löschung. Archivierte Listen bleiben gespeichert.
- Zur Löschung vorgemerkte Lehrkraftlisten: 30 Tage Wiederherstellungsfrist; währenddessen bleiben Inhalt und Freigabecode gespeichert, neue Importe sind gesperrt. Eine vollständige Kontolöschung nutzt diese Wiederherstellungsfrist nicht.
- Nach endgültiger Listenlöschung werden Inhalte und personenbezogene Snapshots minimiert; erforderliche Codesperr- und Widerrufsnachweise bleiben.
- Technische Lösch- und Wiederherstellungsnachweise für Lehrkraftlisten: 180 Tage nach Abschluss des Vorgangs.
- Noch nicht abgeschlossene Kontolöschung: Ein technischer Nachweis mit vorübergehender Nutzerkennung wird für die sichere Wiederaufnahme bis zu 30 Tage nach der letzten Aktualisierung aufbewahrt.
- Lokale Wiederaufnahme einer Kontolöschung: Eine technische Kontokennung und eine zufällige Vorgangskennung bleiben verschlüsselt auf dem Gerät, bis der Löschvorgang bestätigt und die lokale Bereinigung abgeschlossen ist. Bei einer Unterbrechung kann dieser Eintrag bis zur erfolgreichen Wiederaufnahme bestehen bleiben.
- Bestätigte Kontolöschung: Die Nutzerkennung wird aus dem serverseitigen Bestätigungsnachweis entfernt. Ein technischer Nachweis mit dem Hash einer zufälligen Vorgangskennung sowie Zeit- und Statusangaben bleibt nach der vorgesehenen Konfiguration zehn Jahre gespeichert, damit ein unterbrochener Löschvorgang auch nach einem späteren App-Neustart erkannt werden kann. Diese Konfiguration wird vor dem App-Start hinsichtlich Erforderlichkeit und Dauer überarbeitet.
- Import-Zugriffsversuche: 24 Stunden.
- Checkout-Sitzungen: 14 Tage gültig, spätestens 30 Tage nach Ablauf gelöscht.
- Erledigte oder abgelehnte Listenmeldungen: 180 Tage nach Abschluss.
- Aggregierte Cleanup-Nachweise: 90 Tage.
Nach erfolgreicher Kontolöschung werden die produktiven Kontodaten entfernt. Die gesonderten Fristen für technische Löschnachweise und aufbewahrungspflichtige Kommunikation bleiben hiervon unberührt. Sicherungskopien sind zeitlich begrenzt. Die konkreten Backup- und Hostingfristen müssen vor dem öffentlichen App-Start mit der eingesetzten Konfiguration abgeglichen und hier vervollständigt werden.
Der Supabase-Authentifizierungsdatensatz und die zugeordneten externen Identitäten bestehen grundsätzlich bis zur Kontolöschung. Aktive HeftHelden-Sitzungen bestehen dagegen nur bis zur Abmeldung, zum Sitzungsablauf oder zur Kontolöschung. Eine zusätzliche Aufbewahrung erfolgt nur im Rahmen der oben beschriebenen, dokumentierten Backup- oder gesetzlichen Ausnahmen. Für Daten, die der Login-Anbieter selbst verarbeitet, gelten dessen eigene Löschfristen.
14. Bereitstellungspflicht
Für den Besuch der Website ist kein Konto erforderlich. Technische Zugriffsdaten werden beim Seitenabruf automatisch übermittelt; ohne diese kann die Website nicht ausgeliefert werden. Eine gesetzliche oder vertragliche Pflicht zum Besuch besteht nicht. Kontaktanfragen sind freiwillig. Ohne die für eine Antwort erforderlichen Angaben können wir eine Anfrage möglicherweise nicht bearbeiten.
Eine E-Mail-Adresse oder die für den ausgewählten externen Login erforderlichen Authentifizierungsdaten sind für ein synchronisiertes Konto erforderlich. Ohne sie sind Anmeldung, geschützter Listenimport und geräteübergreifende Synchronisierung nicht möglich. Die Wahl eines Social Logins ist freiwillig; die E-Mail-Anmeldung bleibt als Alternative verfügbar. Das Anlegen eines Kinderprofils ist freiwillig. Wenn ein Profil angelegt wird, benötigt es einen Anzeigenamen; ein neutrales Pseudonym wie „Kind 1“ genügt. Ein echter Kindername ist nicht erforderlich. Klasse, Schulangaben, Notizen und Profilbild sind freiwillig. Auch eine Kontakt- oder Supportanfrage ist freiwillig.
15. Datenquellen und automatisierte Entscheidungen
Kinderprofil- und Familienangaben stammen vom erwachsenen Kontoinhaber. Materiallisten und Lehrkraftangaben stammen von der erstellenden Lehrkraft. Login-Basisdaten können vom ausgewählten OAuth-Anbieter stammen. Technische Daten entstehen bei Nutzung. Wir beziehen keine Daten aus Adresshandel oder Werbenetzwerken.
HeftHelden trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und erstellt keine Werbe- oder Leistungsprofile.
16. Rechte, Provider-Verknüpfung und Beschwerde
Betroffene Personen haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Erziehungsberechtigte können Anfragen zu Daten ihrer Kinder stellen; Identität und Vertretungsberechtigung werden angemessen geprüft. Kontakt: datenschutz@hefthelden.de.
Die Autorisierung für HeftHelden kann zusätzlich in den Kontoeinstellungen von Google, Apple oder Facebook/Meta widerrufen werden. Dieser Schritt verhindert dort grundsätzlich eine künftige Autorisierung. Eine bereits ausgestellte HeftHelden-/Supabase- Sitzung kann jedoch bis zum Abmelden oder ihrem Ablauf bestehen bleiben; der Provider-Widerruf trennt die Supabase-Identität nicht automatisch und löscht weder das HeftHelden-Konto noch dessen Daten. Zum Beenden der aktuellen Sitzung ist die Abmeldefunktion zu nutzen. Für die Kontolöschung ist zuerst der Weg in der App unter „Profil → Konto löschen“ oder, wenn der Zugriff fehlt, die E-Mail an datenschutz@hefthelden.de zu verwenden. Einzelheiten stehen unter Konto löschen. Die Wahl eines Login-Anbieters gilt nicht als allgemeine Einwilligung in andere Verarbeitungszwecke.
Beschwerden können an das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, gerichtet oder über die Online-Beschwerde eingereicht werden.
17. Sicherheit und Änderungen
HeftHelden setzt unter anderem Row Level Security, rollenbasierte Zugriffe, Transportverschlüsselung, Secret-Trennung, Code-Rotation, Rate Limits, Datenminimierung und automatisierte Release-Gates ein. Bei wesentlichen Änderungen an Funktionen, Anbietern, Rechtsgrundlagen, Empfängern oder Fristen wird diese Information vor Aktivierung angepasst.