Datenschutzerklärung
Stand: 8. Oktober 2026
Mit dieser Erklärung informieren wir dich darüber, welche personenbezogenen Daten wir bei der Nutzung von wabisabi.cards verarbeiten, wozu, auf welcher Rechtsgrundlage und welche Rechte du hast.
1. Verantwortlicher
Pascal Claisse c/o flexdienst – #22363 Kurt-Schumacher-Straße 74 67663 Kaiserslautern Deutschland E-Mail: [email protected]
Einen Datenschutzbeauftragten haben wir nicht benannt, da wir hierzu nicht verpflichtet sind. Bei Fragen zum Datenschutz erreichst du uns unter der oben genannten E-Mail-Adresse oder über unser Kontaktformular.
2. Überblick
- Für das Lesen der Website brauchst du kein Konto. Wir setzen dabei nur technisch notwendige Cookies und Einstellungen und messen die Reichweite ohne Cookies (Abschnitt 6).
- Mit einem Konto speichern wir deine E-Mail-Adresse und die Daten, die du selbst anlegst – etwa Portfolio, Favoriten oder Preisalarme (Abschnitt 4).
- Wir verkaufen keine Daten und zeigen keine personalisierte Werbung.
- Unsere Server stehen in der EU. Einige Dienstleister haben ihren Sitz in den USA; dafür gelten die Garantien aus Abschnitt 10.
3. Aufruf der Website
3.1 Hosting und Server-Logfiles
Die Website läuft bei Railway (Railway Corporation, 548 Market St, San Francisco, CA 94104, USA) auf Servern in den Niederlanden (Region europe-west4). Bei jedem Aufruf verarbeitet der Server technisch notwendige Daten:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite bzw. Datei, HTTP-Statuscode und übertragene Datenmenge
- Referrer-URL (die zuvor besuchte Seite), sofern übermittelt
- Browser, Betriebssystem und Gerätetyp (User-Agent)
Diese Daten brauchen wir, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Fehler zu beheben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb. Server-Logfiles sind bei Railway höchstens 30 Tage lang abrufbar. Mit Railway besteht ein Vertrag zur Auftragsverarbeitung.
3.2 Content Delivery und Schutz vor Angriffen
Wir nutzen Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA). Cloudflare leitet die Aufrufe weiter, liefert Inhalte schneller aus und schützt die Website vor Überlastungs- und Bot-Angriffen. Dabei verarbeitet Cloudflare die Daten aus Abschnitt 3.1, insbesondere deine IP-Adresse, und setzt das Cookie __cf_bm (Abschnitt 5). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit und Verfügbarkeit der Website. Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung; Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert.
3.3 Schriften
Die Schriften dieser Website werden von unserem eigenen Server geladen. Eine Verbindung zu Google oder anderen Schriftanbietern findet nicht statt.
3.4 Kontaktformular und Anfragen per E-Mail
Du kannst uns über das Kontaktformular oder per E-Mail erreichen. Wir verarbeiten deinen Namen, deine E-Mail-Adresse, das gewählte Thema, deine Nachricht, die Sprache der Seite, den Zeitpunkt und – wenn du angemeldet bist – dein Konto. Anfragen aus dem Formular speichern wir in unserer Datenbank bei Supabase und schicken sie über Resend per E-Mail an unsere Adresse (zu beiden Abschnitt 4.1). E-Mails an [email protected] – auch deine direkten – leitet Cloudflare (Abschnitt 3.2) an unser Postfach bei Proton (Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Schweiz) weiter. Proton speichert die Nachrichten verschlüsselt auf Servern in der Schweiz; für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
Zum Schutz vor Spam enthält das Formular ein für Menschen unsichtbares Feld und eine Zeitprüfung; außerdem begrenzen wir die Zahl der Anfragen je IP-Adresse. Dafür hält der Server deine IP-Adresse höchstens 24 Stunden im Arbeitsspeicher; zusammen mit der Anfrage speichern wir sie nicht. Dienste Dritter wie Captchas binden wir dafür nicht ein.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit deine Anfrage dein Konto oder einen Vertrag mit uns betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, Anfragen zu beantworten und das Formular vor Missbrauch zu schützen. Wir löschen Anfragen spätestens zwölf Monate nach Eingang, es sei denn, eine gesetzliche Aufbewahrungspflicht steht dem entgegen. Auf Wunsch löschen wir sie früher.
4. Konto und Funktionen
4.1 Registrierung und Anmeldung
Für ein Konto brauchst du nur deine E-Mail-Adresse. Zur Anmeldung schicken wir dir einen Einmal-Code per E-Mail; ein Passwort speichern wir nicht. Optional kannst du dein Konto mit einem zweiten Faktor (Authenticator-App) oder einem Passkey zusätzlich schützen. Wir verarbeiten:
- E-Mail-Adresse
- Zeitpunkte von Registrierung und Anmeldungen sowie technische Anmeldedaten (IP-Adresse, User-Agent) in Sicherheitsprotokollen
- gewählte Sprache und Kontoeinstellungen
- bei aktiviertem zweitem Faktor bzw. Passkey die dafür nötigen technischen Daten (z. B. öffentlicher Schlüssel); dein privater Schlüssel verlässt dein Gerät nicht
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos auf deinen Wunsch). Die Sicherheitsprotokolle verarbeiten wir zudem auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, um Missbrauch zu erkennen und abzuwehren.
Datenbank und Anmeldung betreibt für uns Supabase (Supabase, Inc., 970 Toa Payoh North #07-04, Singapore 318992) auf Servern in Frankfurt am Main (Region eu-central-1). Die E-Mails mit Anmelde-Codes versendet Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Mit beiden besteht ein Vertrag zur Auftragsverarbeitung.
4.2 Portfolio, Profil, Favoriten, Listen und gespeicherte Suchen
Wenn du Karten in dein Portfolio oder in Listen aufnimmst oder Suchen speicherst, speichern wir diese Angaben (z. B. Karte, Variante, Sprache, Menge, Zustand, Zeitpunkt) zu deinem Konto. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
In deinem Profil kannst du freiwillig einen Anzeigenamen und ein Profilbild festlegen. Das Profilbild wählst du aus unseren vorgegebenen Figuren und Farben – hochladen kannst du nichts. Solange du keines wählst, zeigen wir eine Figur, die aus deinem Konto abgeleitet ist.
Geteilte Portfolios: Wenn du ein Portfolio teilst, kann es jeder aufrufen, der den Link kennt – mit Karten, Mengen, Zustand und Werten sowie deinem Anzeigenamen und Profilbild. Deine E-Mail-Adresse zeigen wir dabei nie. Geteilte Portfolios stehen in keiner öffentlichen Liste und sind für Suchmaschinen gesperrt; wer den Link hat, kann ihn aber weitergeben. Du kannst das Teilen jederzeit beenden oder den Link ändern – der bisherige Link funktioniert dann sofort nicht mehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Du nutzt damit eine Funktion, die du selbst einschaltest.
4.3 Preisalarme
Legst du einen Preisalarm an, speichern wir die gewählte Karte und deine Bedingungen. Wird ein Alarm ausgelöst, schicken wir dir eine E-Mail über Resend. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Alarme kannst du jederzeit in deinem Konto löschen.
4.4 Meldungen
Über „Problem melden“ kannst du uns auf fehlerhafte Karten, Preise oder Angebote hinweisen. Wir speichern den Grund, deine optionale Beschreibung, das betroffene Element, den Zeitpunkt und – wenn du angemeldet bist – dein Konto. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Qualität unserer Daten. Löschst du dein Konto, bleibt die Meldung ohne Bezug zu deiner Person erhalten.
4.5 Zugang für KI-Assistenten (MCP)
Du kannst einen KI-Assistenten deiner Wahl (z. B. Claude, ChatGPT oder Cursor) mit wabisabi verbinden. Er ruft dann über unseren MCP-Server Kartendaten ab und – wenn du es erlaubst – liest und ändert er dein Portfolio und deine Favoriten. Verbinden kannst du ihn auf zwei Wegen:
- Anmeldung: Die App leitet dich zu uns; du meldest dich an und erlaubst den Zugriff. Wir speichern dazu den Namen und die Rückleitungsadressen, die die App bei uns angibt, und zu deinem Konto die Verbindung (wann erteilt, wann zuletzt genutzt, ob die App schreiben darf) sowie nicht umkehrbare Prüfsummen der Anmelde-Token. Ein Zugangs-Token gilt eine Stunde, ein Erneuerungs-Token höchstens 90 Tage.
- Schlüssel: Unter „KI-Assistenten“ in deinem Konto erzeugst du einen Schlüssel. Wir speichern eine nicht umkehrbare Prüfsumme davon – den Schlüssel selbst zeigen wir dir nur einmal –, seinen Anfang und sein Ende zur Anzeige, ob er schreiben darf, wann er erzeugt und wann er zuletzt genutzt wurde.
Für beide Wege zählen wir die Zahl deiner Anfragen pro Tag, um die Nutzungsgrenzen durchzusetzen.
Den Inhalt der Anfragen speichern wir nicht; es gelten nur die Server-Logfiles aus Abschnitt 3.1. Was du deinem Assistenten schickst – etwa ein Foto einer Karte oder deine Nachrichten –, geht an dessen Anbieter, nicht an uns; dafür gelten dessen Datenschutzbestimmungen. Wir erhalten nur die Abfragen, die der Assistent an unseren Server stellt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Nutzungszähler zusätzlich Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz vor Missbrauch und Überlastung. Verbundene Apps kannst du jederzeit trennen, den Schlüssel jederzeit widerrufen oder neu erzeugen.
4.6 Konto löschen
Du kannst dein Konto jederzeit selbst in den Kontoeinstellungen löschen. Dabei löschen wir dein Profil, Portfolio, Favoriten, Listen, Alarme, gespeicherten Suchen sowie deine verbundenen KI-Assistenten, deinen Schlüssel und die Nutzungszähler. Ein laufendes Abonnement wird vorher gekündigt. Daten, die wir aus gesetzlichen Gründen aufbewahren müssen (Abschnitt 4.7), sperren wir bis zum Ablauf der Frist.
4.7 Pro-Abonnement und Zahlung
Soweit wir kostenpflichtige Pro-Funktionen anbieten, erfolgt die Zahlung über Stripe (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Den Bezahlvorgang führst du auf einer Seite von Stripe durch; deine Zahlungsdaten (z. B. Kartennummer) erhalten wir nicht. Wir speichern die Kunden- und Abonnement-Kennung von Stripe, den Status deines Abonnements sowie Rechnungs- und Zahlungsinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und, für die steuer- und handelsrechtliche Aufbewahrung (bis zu zehn Jahre), Art. 6 Abs. 1 lit. c DSGVO. Für die Verarbeitung durch Stripe gilt ergänzend die Datenschutzerklärung von Stripe: https://stripe.com/de/privacy.
5. Cookies und Speicher im Browser
Wir speichern nur Informationen in deinem Browser, die für den Betrieb unbedingt erforderlich sind oder die du ausdrücklich wünschst (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich, deshalb gibt es kein Cookie-Banner.
Cookies
sb-…-auth-token: hält dich angemeldet; bis zur Abmeldung bzw. bis zum Ablauf der Sitzung.tcg_lang: speichert die gewählte Sprache; 1 Jahr.tcg_price_pref: speichert deine Preisanzeige (z. B. Zustand und Sprache); 1 Jahr.__cf_bm(Cloudflare): erkennt Bots und schützt vor Missbrauch; 30 Minuten.
Lokaler Speicher (localStorage)
- Darstellung (hell, dunkel oder System)
- zuletzt gesuchte Begriffe, gewählte Ansicht und Tabelleneinstellungen
umami.disabled: nur wenn du die Statistik ausgeschaltet hast (Abschnitt 6)
Diese Einträge bleiben, bis du sie in deinem Browser löschst. Sie werden nicht an uns übertragen, mit Ausnahme der Cookies, die dein Browser bei jedem Aufruf mitsendet.
6. Reichweitenmessung mit Umami
Um zu verstehen, welche Seiten genutzt werden, verwenden wir Umami. Umami betreiben wir selbst auf unseren Servern bei Railway in den Niederlanden; die Daten werden nicht an Dritte weitergegeben. Umami setzt keine Cookies und speichert nichts in deinem Browser. Erfasst werden:
- aufgerufene Seite, Referrer und Zeitpunkt
- Browser, Betriebssystem, Gerätetyp, Bildschirmgröße und Sprache
- Land, abgeleitet aus der IP-Adresse; die IP-Adresse selbst wird nicht gespeichert
- einzelne Ereignisse ohne Bezug zu deinem Konto, z. B. dass eine Karte zu den Favoriten hinzugefügt wurde
Um Aufrufe desselben Besuchers zusammenzufassen, bildet Umami aus IP-Adresse, User-Agent und einem Wert, der zu Beginn jedes Kalendermonats wechselt, eine Prüfsumme, aus der sich deine IP-Adresse nicht zurückgewinnen lässt. Über den Monatswechsel hinaus wirst du dadurch nicht wiedererkannt. Die Auswertung erfolgt ausschließlich in zusammengefasster Form.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, unser Angebot zu verbessern. Sendet dein Browser das Signal „Do Not Track“, wirst du nicht erfasst. Außerdem kannst du die Statistik unten auf dieser Seite für deinen Browser ausschalten.
7. Links zu Marktplätzen und Affiliate-Links
Wir verlinken auf Angebote bei eBay und Cardmarket. Erst wenn du einen Link anklickst, gelangst du auf deren Website; ab dann gelten deren Datenschutzbestimmungen.
Links auf Angebote, die wir über KI-Assistenten herausgeben (Abschnitt 4.5), führen zuerst auf eine Weiterleitungsseite bei uns, die das Ziel anzeigt. Zu eBay geht es erst nach deinem Klick, zu Cardmarket nach wenigen Sekunden. Die Sprache der Seite richten wir nach der Spracheinstellung deines Browsers, wenn du keine gewählt hast. Dabei verarbeiten wir nur die Daten aus Abschnitt 3.1.
Links zu eBay sind Affiliate-Links des eBay Partner Network (eBay GmbH, Albert-Einstein-Ring 2–6, 14532 Kleinmachnow). Beim Klick wird eine Kennung in den Link aufgenommen, damit eBay einen Kauf uns zuordnen und eine Provision zahlen kann. Auf unserer Website werden dafür keine Cookies gesetzt und keine Daten an eBay übermittelt; eBay verarbeitet die Daten nach dem Klick in eigener Verantwortung: https://www.ebay.de/help/policies/member-behaviour-policies/user-privacy-notice-privacy-policy?id=4260.
8. Angebote von Marktplätzen
Für den Preisvergleich erheben wir öffentlich einsehbare Angebote von eBay (über die offizielle Schnittstelle von eBay) und Cardmarket: Titel, Preis, Versandkosten, Zustand, Sprache und Link zum Angebot. Angaben zum Verkäufer – etwa Name, Bewertung oder Standort – speichern und zeigen wir nicht. Wer ein Angebot eingestellt hat, siehst du erst auf dem jeweiligen Marktplatz.
Angebote löschen wir 90 Tage, nachdem sie zuletzt auf dem Marktplatz zu sehen waren bzw. verkauft wurden. Übrig bleiben nur Durchschnitts- und Tiefstpreise je Karte.
9. E-Mails
Wir senden dir E-Mails nur, wenn sie zu einer Funktion gehören, die du nutzt: Anmelde-Codes, ausgelöste Preisalarme, wichtige Hinweise zu deinem Konto oder Abonnement und Antworten auf deine Anfragen. Einen Newsletter versenden wir nicht. Der Versand erfolgt über Resend (Abschnitt 4.1).
10. Empfänger und Übermittlung in Drittländer
Wir geben personenbezogene Daten nur an die in dieser Erklärung genannten Dienstleister (einschließlich Proton für unser E-Mail-Postfach, Abschnitt 3.4) weiter, die sie in unserem Auftrag und nach unseren Weisungen verarbeiten (Art. 28 DSGVO), sowie an Stripe als eigenständig Verantwortlichen für die Zahlungsabwicklung.
Einige Dienstleister haben ihren Sitz in den USA (Railway, Cloudflare, Resend) bzw. gehören zu Unternehmen mit Sitz außerhalb der EU (Supabase). Auch wenn unsere Server in der EU stehen, ist ein Zugriff aus diesen Ländern nicht auszuschließen. Die Übermittlung stützen wir auf einen Angemessenheitsbeschluss der EU-Kommission (EU-U.S. Data Privacy Framework, Art. 45 DSGVO), soweit der Empfänger zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie stellen wir dir auf Anfrage zur Verfügung.
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
- Kontodaten und die Daten deiner Funktionen: bis du dein Konto löschst
- verbundene KI-Assistenten und Schlüssel: bis du sie trennst bzw. widerrufst oder dein Konto löschst; Anmelde-Token: höchstens 90 Tage; die Zahl der Anfragen pro Tag: 90 Tage
- Server-Logfiles: höchstens 30 Tage
- Sicherheitsprotokolle der Anmeldung: 7 Tage
- Angebote von Marktplätzen (ohne Verkäuferangaben): 90 Tage, nachdem das Angebot zuletzt zu sehen war bzw. verkauft wurde
- Meldungen: bis zur Bearbeitung, danach ohne Bezug zu deinem Konto
- Kontaktanfragen: höchstens zwölf Monate nach Eingang
- Rechnungs- und Zahlungsdaten: bis zu zehn Jahre (gesetzliche Aufbewahrungspflicht)
12. Deine Rechte
Du hast das Recht auf
- Auskunft über die Daten, die wir über dich verarbeiten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Für all das genügt eine formlose Nachricht an [email protected] oder über unser Kontaktformular.
Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), etwa bei der Behörde deines Wohnorts oder der für uns zuständigen Behörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
13. Pflicht zur Bereitstellung, automatisierte Entscheidungen
Für die Nutzung der Website ohne Konto musst du keine Daten angeben. Für ein Konto ist die E-Mail-Adresse erforderlich; ohne sie können wir kein Konto anlegen. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
14. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unser Angebot oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.