Datenschutz erklärung
Stand: Juli 2026
1. Verantwortlicher
Internetmarketing Geissel
Thorsten Geissel
Leipziger Str. 22
50858 Köln
E-Mail: info@vengaya.de
2. Überblick
¡Venga ya! ist ein öffentlich zugänglicher Lernservice für Spanisch, der als Website und als iPhone-App angeboten wird. Wir verarbeiten nur Daten, die für Zugang, Lernfortschritt, Synchronisierung, Sicherheit, Support und Fehlerbehebung nötig sind. Es gibt keine Werbung, kein Nutzertracking, keine Analyseprofile und keinen Verkauf personenbezogener Daten. Die frühere Familienansicht ist deaktiviert; Lernende sehen keine Profile, Punkte, Streaks oder Aktivitäten anderer Kursnutzer.
3. Rechtsgrundlagen
Die Bereitstellung von Konto, Lernfunktionen und Synchronisierung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsmaßnahmen, Missbrauchsschutz, Support und eine technisch zuverlässige Fehlerdiagnose beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb des Dienstes.
4. Konten und Zugang
4.1 Web-Konto
Für den Web-Zugang speichern wir Ihre E-Mail-Adresse und, falls angegeben, Ihren Namen. Ein Passwort wird nicht gespeichert. Der Zugang erfolgt über einen einmaligen Login-Link, der 15 Minuten gültig ist; eine Web-Sitzung kann bis zu 90 Tage bestehen. Neue Web-Konten können ohne Einladung angelegt werden.
4.2 Geräte-Konto der iPhone-App
Die iPhone-App benötigt weder E-Mail-Adresse noch Apple-Login. Erst nachdem Sie das kurze Onboarding mit dem vorangestellten Datenschutzhinweis abgeschlossen haben, erzeugt die App eine zufällige Installationskennung und ein zufälliges Gerätegeheimnis. Beides wird im iOS-Schlüsselbund gespeichert. Auf dem Server speichern wir die Installationskennung, nur einen kryptografischen Hash des Gerätegeheimnisses, eine interne Geräte- und Nutzerkennung, Bundle-ID, App-Version, Buildnummer sowie Erstellungs- und letzte Nutzungszeit. Das Profil erhält zunächst ein zufälliges Pseudonym; Sie können freiwillig einen Namen eintragen.
5. Lern- und Einstellungsdaten
Verarbeitet werden insbesondere Lernstände zu Vokabeln, Satzbau, Lückentexten, Dialogen, Hör- und Story-Antworten, Punkte, Spielstufe, Streak, Tagesaktivität und freigeschaltete Sammelkarten. Dazu kommen Lernpräferenzen wie Sprachniveau, Tages- und Wochenziel, Erinnerung, Audio-Geschwindigkeit, automatische Wiedergabe, größere Schrift und reduzierte Bewegung. Diese Daten werden lokal für die Offline-Nutzung gespeichert und mit Ihrem jeweiligen Konto auf dem Server synchronisiert. Die iPhone-App nutzt dafür IndexedDB im geschützten App-Container; die Website nutzt IndexedDB im Browser.
Lernerinnerungen sind freiwillig. Die eigentliche Benachrichtigung wird lokal durch iOS geplant; Erinnerungseinstellungen können als Teil Ihrer Lernpräferenzen synchronisiert werden. Wir versenden darüber keine Werbenachrichten.
6. Feedback und automatische Crashdiagnose
Wenn Sie in der iPhone-App ein Problem melden, speichern wir Ihre Nachricht zusammen mit Plattform, App-Version und Buildnummer. Bei einem unerwarteten Darstellungsfehler kann die App nach abgeschlossenem Onboarding automatisch einen Diagnosebericht mit Fehlername, Fehlermeldung, technischem Stack und betroffener React-Komponente senden. Die Übertragung wird technisch über das Geräte-Konto autorisiert; der gespeicherte Bericht enthält jedoch bewusst weder Nutzer- noch Gerätekennung, Namen oder E-Mail-Adresse. Feedback und Crashberichte werden spätestens nach 90 Tagen automatisch gelöscht.
7. Sicherheit, Server-Protokolle und Registrierungs-Limit
Bei einer Verbindung muss die IP-Adresse technisch verarbeitet werden. Sie kann in Serverzugriffs-, Sicherheits- und Fehlerprotokollen enthalten sein. Diese Protokolle werden nach spätestens 14 Tagen gelöscht und nicht für Profiling verwendet. Der öffentliche Gerätezugang ist gegen automatisierten Missbrauch begrenzt. Dafür wird vorübergehend ein mit einem geheimen Schlüssel gebildeter Prüfwert aus App und IP-Adresse gespeichert – niemals die rohe IP-Adresse in der Limit-Tabelle. Dieser Prüfwert wird spätestens nach 48 Stunden automatisch gelöscht.
8. E-Mail, Cookies und lokale Speicherung
Login-Links werden ohne Öffnungs- oder Klicktracking über einen SMTP-Dienst versendet. Im Web wird nach dem Login ausschließlich ein technisch notwendiges Sitzungs-Cookie gesetzt. Lokale Speicher dienen Offline-Funktion, Einstellungen und Synchronisierungswarteschlange. Es werden keine optionalen Marketing-Cookies und keine Dienste wie Google Analytics, Meta Pixel, Matomo oder Plausible eingesetzt.
9. Hosting und Empfänger
Anwendung, PostgreSQL-Datenbank und E-Mail-Infrastruktur werden bei der Hetzner Online GmbH in Deutschland betrieben. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Apple verarbeitet Daten im Zusammenhang mit Download, Abrechnung und Betrieb des App Store in eigener Verantwortung; wir erhalten daraus keine Werbeprofile.
10. Speicherdauer und Löschung
Konto- und Lerndaten bleiben gespeichert, solange das Konto aktiv ist. Ein Geräte-Konto kann direkt in der iPhone-App gelöscht werden; Konto, Gerätekennung und zugehöriger Lernfortschritt werden dabei unmittelbar aus der aktiven Datenbank entfernt. Für ein Web-Konto genügt eine Nachricht an die unten genannte Adresse. Tägliche Datenbank-Backups werden 14 Tage, ausgewählte wöchentliche Sicherungen bis zu acht Wochen aufbewahrt. Eine Löschung wirkt deshalb spätestens nach acht Wochen auch in allen Sicherungen. Die kürzeren Fristen für Diagnoseberichte und Registrierungs-Limits stehen in den Abschnitten 6 und 7.
11. Ihre Rechte
Sie haben insbesondere das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f (Art. 21 DSGVO)
- Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)
Im Web können Sie den Lernstand in den Einstellungen als JSON exportieren. In der iPhone-App können Sie Lernstand und Geräte-Konto selbst löschen; für Auskunft oder eine übertragbare Kopie kontaktieren Sie uns. Für alle Rechte genügt eine E-Mail an info@vengaya.de.
12. Datensicherheit und Änderungen
Die Verbindung erfolgt über HTTPS mit TLS 1.2 oder TLS 1.3. Serverzugang ist per Public-Key-Verfahren abgesichert, und die Datenbank ist nicht öffentlich erreichbar. Diese Erklärung wird angepasst, wenn sich Funktionen oder Datenflüsse ändern. Die jeweils aktuelle Fassung ist unter vengaya.de/datenschutz abrufbar.