Datenschutz
Stand: 8. Oktober 2026
Kurz gesagt
- Ohne Teilen bleiben alle Daten nur in deinem Browser auf deinem Gerät.
- Wenn ihr eure WG online teilt, liegen die WG-Daten auf Servern von Cloudflare. Sehen kann sie nur, wer euren Einladungslink hat.
- Ein Konto ist freiwillig. Nur wer sich anmeldet, bekommt ein Anmelde-Cookie. Keine Werbung, kein Tracking.
- Dein privates Budget („Mein Monat“) verlässt nie dein Gerät.
1. Wer ist verantwortlich?
Moritz FrickOberföhringer Str. 151A, 81925 München
E-Mail: [email protected]
Bei Fragen zum Datenschutz oder zu deinen Rechten schreib einfach eine E-Mail.
2. Aufruf der App
Slashpot läuft über Cloudflare Pages (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Damit die Seite bei dir ankommt, verarbeitet Cloudflare technisch nötige Verbindungsdaten: deine IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browser-Kennung. Cloudflare nutzt diese Daten auch, um Angriffe abzuwehren.
Ich selbst speichere keine Zugriffsprotokolle und werte nicht aus, wer die App wann nutzt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist, dass die App sicher und zuverlässig erreichbar ist. Cloudflare arbeitet als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Für Übermittlungen in die USA ist Cloudflare nach dem EU-U.S. Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission, Art. 45 DSGVO).
3. Speicherung auf deinem Gerät
Solange ihr nicht online teilt, speichert die App alles nur im lokalen Speicher deines Browsers (localStorage): eure Ausgaben, Fixkosten, Personen, Aufgaben und Einstellungen. Ich bekomme davon nichts mit.
Nur auf deinem Gerät bleiben außerdem immer: wer du in der WG bist, dein privates Budget mit privaten Ausgaben, die Anordnung der Bausteine, Filter und die Farbe der App.
Dafür sind keine Cookies nötig. Das Speichern ist für die Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die Daten der gerade geöffneten Gruppe löschst du in der App unter Einstellungen → Alles löschen. Dein privates Budget, deine Einstellungen und alles andere, was die App auf deinem Gerät gespeichert hat, löschst du in deinem Browser unter Website-Daten (Safari auf dem iPhone: Einstellungen → Apps → Safari → Erweitert → Website-Daten).
4. Gemeinsame WG (online teilen)
Wenn du „WG online teilen“ wählst oder über einen Einladungslink beitrittst, werden die Daten eurer Gruppe auf einem Server gespeichert, damit alle dieselben Zahlen sehen. Das sind:
- Namen der Mitbewohner, Anteile, Zimmergröße, Ein- und Auszugsdatum, Kaution
- Zahlungsdaten, wenn ihr sie eintragt: PayPal.me-Name, IBAN und Kontoinhaber
- Ausgaben, Fixkosten, Ausgleichszahlungen, Haushaltskasse, Spar-Ziele, Challenges, Aufgaben, Einkaufsliste, Erinnerungen („Anstupsen“) und der Verlauf für „Rückgängig“
Wo: in einer Datenbank von Cloudflare (D1), vorrangig in einem Rechenzentrum in Westeuropa. Es gelten dieselben Verträge wie unter Punkt 2.
Wer sieht das: alle, die euren Einladungslink haben, und Mitglieder der WG mit Konto. Gib den Link also nur an Mitbewohner weiter. Zieht jemand aus und soll keinen Zugriff mehr haben, schreib mir eine E-Mail. Dann sperre ich den alten Link und ihr bekommt einen neuen. Der Schlüssel steht im Link hinter dem „#“. Deshalb wird er beim Aufruf der Seite nicht mitgeschickt und landet nicht in Server-Protokollen. Danach sendet die App ihn bei jeder Abfrage verschlüsselt (HTTPS) mit, damit der Server prüfen kann, ob du zur WG gehörst. Gespeichert ist auf dem Server nur ein Prüfwert (Hash), nicht der Schlüssel selbst.
Ich schaue mir eure Inhalte nicht an. Ausnahmen: Du bittest mich um Hilfe, oder es ist nötig, um einen technischen Fehler zu beheben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Du nutzt die Funktion, und ich stelle sie bereit.
Daten von Mitbewohnern: Trag Namen und Zahlungsdaten anderer nur ein, wenn sie damit einverstanden sind. Am besten trägt jede Person ihre IBAN selbst ein.
Löschen: Damit ihr Versehen rückgängig machen könnt, hebt der Verlauf die letzten 150 Änderungen eurer Gruppe auf, auch eine Kopie gelöschter Einträge. Ältere Verlaufseinträge löscht die App automatisch. Was aus dem Verlauf verschwunden ist, ist in der Datenbank inhaltlich gelöscht. Übrig bleibt nur ein leerer Eintrag, damit andere Geräte das Löschen mitbekommen. Zusätzlich hält Cloudflare für die Datenbank automatisch einen Wiederherstellungsstand für Notfälle vor (bis zu 7 Tage, bei einem bezahlten Cloudflare-Tarif bis zu 30 Tage). Erst danach ist ein gelöschter Inhalt endgültig weg. Die ganze Gruppe samt aller Einträge lösche ich auf Anfrage per E-Mail. Ein Knopf dafür in der App folgt. Solange ihr die Gruppe nutzt, bleiben die Daten gespeichert.
4a. Freiwilliges Konto
Mit einem Konto siehst du deine WGs auf jedem Gerät. Bei der Registrierung gibst du Namen, E-Mail-Adresse und Passwort ein. Gespeichert werden Name, E-Mail-Adresse, eine interne Konto-ID, der Zeitpunkt der Registrierung und ein Prüfwert des Passworts (PBKDF2-SHA256 mit eigenem Zufallswert pro Konto), nie das Passwort selbst. Dazu kommen deine WG-Mitgliedschaften mit Rolle und Beitrittszeitpunkt. Andere Mitglieder sehen deinen Namen, nicht deine E-Mail-Adresse.
Wenn du angemeldet bist, speichert die App eine WG, die bisher nur auf deinem Gerät lag, in deinem Konto, damit sie auf deinen anderen Geräten da ist. Ab dann gilt für sie Punkt 4.
Cookie: Für die Anmeldung setzt der Server das Cookie wg_session (30 Tage, nur über HTTPS, für JavaScript nicht lesbar). In der Datenbank steht nur ein Prüfwert davon. Das Cookie ist für die von dir gewünschte Anmeldung unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Kontodaten bleiben gespeichert, solange das Konto besteht. Dein Konto lösche ich auf Anfrage per E-Mail; ein Knopf dafür in der App folgt.
4b. Bestätigungscode und Neuigkeiten per E-Mail
Damit niemand fremde Adressen registriert, schicken wir dir bei der Registrierung einen 6-stelligen Code per E-Mail. Erst mit diesem Code entsteht das Konto. Bis dahin sind deine Angaben höchstens 15 Minuten vorgemerkt, der Code nur als Prüfwert. Nach Eingabe des Codes wird die Vormerkung gelöscht, abgelaufene Vormerkungen löscht der Server bei der nächsten Registrierung automatisch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO (Sicherheit der Konten).
Passwort vergessen: Auf Wunsch schicken wir dir ebenso einen Code, mit dem du ein neues Passwort festlegst. Der Code ist 15 Minuten gültig und nur als Prüfwert gespeichert. Danach werden alle bisherigen Anmeldungen beendet.
Schutz vor Missbrauch: Damit niemand massenhaft Mails an fremde Adressen auslöst oder Passwörter durchprobiert, zählt der Server Anfragen pro IP-Adresse und pro E-Mail-Adresse in kurzen Zeitfenstern (15 Minuten bis 1 Tag). Diese Zähler löscht er nach spätestens 2 Tagen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes).
Für den Versand nutzen wir Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin) als Auftragsverarbeiter nach Art. 28 DSGVO. Brevo erhält deine E-Mail-Adresse, deinen Namen und den Inhalt der Mail.
Neuigkeiten: Nur wenn du bei der Registrierung den Haken setzt, nehmen wir deine Adresse in den Verteiler für Neuigkeiten zu Slashpot auf. Mit dem Code aus der Mail bestätigst du, dass die Adresse dir gehört (Double-Opt-In). Gespeichert werden Adresse, Status und Zeitpunkte. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst sie jederzeit widerrufen, per E-Mail an uns oder über den Abmelde-Link in jeder Neuigkeiten-Mail.
5. Bezahlen, Teilen und Mitteilungen
- PayPal: Tippst du auf „PayPal“, öffnet sich paypal.me. Im Link stehen der PayPal.me-Name der Person, an die du zahlst, und der Betrag. Beides geht dabei an PayPal. Ab dann gilt die Datenschutzerklärung von PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg. Ohne deinen Tipp schickt die App nichts an PayPal.
- Überweisung und GiroCode: IBAN-Prüfung und QR-Code entstehen auf deinem Gerät. Die App ist nicht mit deiner Bank verbunden.
- Teilen: „Link teilen“ öffnet das Teilen-Menü deines Geräts. Wohin du den Link schickst, entscheidest du.
- Mitteilungen: Erinnerungen erzeugt dein Browser auf deinem Gerät. Es gibt keinen Push-Dienst und keinen Server, der dir Nachrichten schickt.
6. Keine Werbung, kein Tracking
Die App lädt nichts von anderen Anbietern: keine Schriften, keine Werbenetzwerke, keine Analyse-Werkzeuge, keine Social-Media-Knöpfe. E-Mails verschicken wir nur wie unter Punkt 4b beschrieben.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f kannst du jederzeit widersprechen (Art. 21). Eine E-Mail an die Adresse oben reicht.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
8. Änderungen
Wenn die App neue Funktionen bekommt, die Daten anders verarbeiten, passe ich diese Erklärung an. Das Datum oben zeigt den aktuellen Stand.