Datenschutzerklärung
Gemäß Art. 13, 14 DSGVO · Stand: Juli 2026
1. Verantwortlicher
OA IT Solution · Inhaber: Omid AminiEmil-Nohl-Straße 38, 42897 Remscheid, Deutschland
E-Mail: itsolutionoa@gmail.com
2. Arten der verarbeiteten Daten
- Bestandsdaten (Name, E-Mail-Adresse bei Registrierung)
- Nutzungsdaten (besuchte Seiten, Gerätedaten, IP-Adresse)
- Inhaltsdaten (Texte, Fotos, Bewertungen, Katalog-/Speisekarten-Einträge, die von Nutzern hochgeladen werden)
- Terminbuchungsdaten (Name, Telefonnummer und optionale Notiz, die bei einer Terminanfrage an einen Betrieb übermittelt werden)
- Kommunikationsdaten (Kontaktanfragen per E-Mail)
3. Zweck der Verarbeitung
- Bereitstellung der Plattform und ihrer Funktionen (Art. 6 Abs. 1 lit. b DSGVO)
- Vermittlung von Terminanfragen zwischen Nutzern und Betrieben (Art. 6 Abs. 1 lit. b DSGVO)
- Sicherheit und Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO)
- Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO)
- Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO)
4. Hosting und Infrastruktur
Diese Website wird auf Servern von Hetzner Online GmbH (Deutschland) und Vercel Inc. (USA) gehostet. Mit beiden Anbietern besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Hetzner verarbeitet Daten ausschließlich in der EU. Für die Übermittlung an Vercel (USA) gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Beim Aufruf dieser Website werden automatisch Server-Log-Dateien erfasst (IP-Adresse, Datum/Uhrzeit, Browsertyp, Betriebssystem, Referrer-URL). Diese Daten werden maximal 7 Tage gespeichert und nicht mit anderen Datenquellen zusammengeführt.
5. Cloudflare
Wir nutzen Cloudflare, Inc. (USA) als CDN und für DDoS-Schutz. Die Nutzung erfolgt auf Grundlage unseres berechtigten Interesses an einer sicheren und störungsfreien Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert und hat einen AVV mit uns abgeschlossen.
6. Cookies und Speicherung
Diese Website speichert ausschließlich technisch notwendige Einstellungen im lokalen Speicher (localStorage) Ihres Browsers: Ihre Spracheinstellung (rebar-lang) sowie Ihre Cookie-Entscheidung (rebar-consent). Diese Speicherung ist gemäß § 25 Abs. 2 TDDDG ohne Einwilligung zulässig, da sie für den Betrieb der Website unbedingt erforderlich ist. Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt und keine Daten an Dritte zu Werbezwecken weitergegeben.
Diese Website ist reine Präsentation — eine Kundenanmeldung findet hier nicht statt. Wir setzen lediglich ein technisch notwendiges Cookie zur Sprachwahl (rebar-lang) sowie die Speicherung Ihrer Cookie-Entscheidung. Beide sind SameSite=Lax, dienen nicht der Analyse und geben keine Daten an Dritte weiter. Anmeldung und Kontoverwaltung erfolgen ausschließlich in der Rebar-App; die dort verwendeten Sicherheits-Tokens werden auf dem Gerät gespeichert, nicht über die Website. Rechtsgrundlage: § 25 Abs. 2 TDDDG (unbedingt erforderlich) bzw. Art. 6 Abs. 1 lit. b DSGVO.
Über den Cookie-Hinweis können Sie zwischen „Nur notwendige“ und„Alle akzeptieren“ wählen. Da derzeit ausschließlich notwendige Speicherung zum Einsatz kommt, hat die Auswahl aktuell keine Auswirkung auf eine Datenweitergabe; Ihre Entscheidung wird jedoch gespeichert und gilt verbindlich für etwaige künftige, nicht notwendige Dienste (z. B. Statistik). Sie können Ihre Wahl jederzeit ändern, indem Sie den lokalen Speicher Ihres Browsers löschen.
7. Zahlungsabwicklung (In-App-Käufe über Apple & Google)
Kostenpflichtige Abonnements werden ausschließlich als In-App-Kauf über den Apple App Store bzw. den Google Play Store abgeschlossen. Merchant of Record und Vertragspartner für den Bezahlvorgang ist – je nach Plattform – Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland, bzw. Google Commerce Limited, Gordon House, Barrow Street, Dublin 4, Irland. Der jeweilige Store verarbeitet Ihre Zahlungs- und Rechnungsdaten (Name, E-Mail-Adresse, gewähltes Zahlungsmittel) in eigener datenschutzrechtlicher Verantwortung, stellt die Rechnung/den Beleg aus und führt die Umsatzsteuer ab. Vollständige Zahlungsdaten (z. B. Kreditkartennummern) erhalten und speichern wir selbst nicht; wir erfahren lediglich, dass ein Abo aktiv ist. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Apple und Google sind in Irland (EU) ansässig; es gelten zusätzlich deren Datenschutzbestimmungen: apple.com/legal/privacy und policies.google.com/privacy.
7a. Fehler- und Stabilitätsanalyse (Sentry)
Zur Erkennung und Behebung technischer Fehler nutzen wir den Dienst Sentry (Functional Software, Inc., USA). Tritt ein Fehler auf, werden technische Diagnosedaten übermittelt (Fehlermeldung, Gerätetyp, Betriebssystem, App-/Browser-Version und ggf. eine gekürzte IP-Adresse). Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Mit Sentry besteht ein AVV; für die Übermittlung in die USA gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO).
7b. KI-Assistent „Rebar AI“ (Anthropic)
Innerhalb der App bieten wir den optionalen KI-Assistenten „Rebar AI“ an, der bei der Suche nach Unternehmen hilft. Wenn Sie eine Frage an Rebar AI stellen, wird Ihre Eingabe zusammen mit passenden Verzeichnis-Inhalten an Anthropic PBC (USA) übermittelt und dort über die Claude-API verarbeitet, um eine Antwort zu erzeugen. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an einem nützlichen Assistenten (Art. 6 Abs. 1 lit. b und f DSGVO). Mit Anthropic besteht ein Auftragsverarbeitungsvertrag (AVV); für die Übermittlung in die USA gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Anthropic nutzt die über die API übermittelten Daten nicht zum Training von KI-Modellen und speichert sie nur befristet zur Missbrauchserkennung. Bitte geben Sie keine sensiblen personenbezogenen Daten in den Chat ein. KI-Antworten können Fehler enthalten und ersetzen keine fachliche Beratung.
7c. Push-Benachrichtigungen
Wenn Sie Push-Benachrichtigungen zustimmen, wird ein anonymer Geräte-Token erzeugt und über Expo (Expo Push, 650 Industries, Inc., USA) sowie die Push-Dienste der Plattformen, Apple Push Notification Service (Apple Inc.) auf iOS bzw. Firebase Cloud Messaging (Google Ireland Ltd.) auf Android, übermittelt, um Ihnen relevante Hinweise (z. B. neue Bewertung, Antwort auf eine Anfrage) zuzustellen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über die Berechtigungsabfrage Ihres Geräts erteilen. Sie können Push jederzeit in den Geräte-Einstellungen wieder deaktivieren; der Token wird beim Abmelden gelöscht.
7d. Terminbuchung
Betriebe mit entsprechendem Tarif können ein Buchungssystem anbieten. Möchten Sie als Nutzer einen Termin anfragen, übermitteln wir die dafür erforderlichen Daten — Name, Telefonnummer, gewählte Dienstleistung, Terminzeitpunkt und eine optionale Notiz — an den jeweiligen Betrieb, damit dieser den Termin verwalten und mit Ihnen in Kontakt treten kann. Der Betrieb ist für die weitere Verarbeitung dieser Daten zur Terminabwicklung eigenständig verantwortlich; MyRebar stellt hierfür lediglich die technische Infrastruktur bereit und übermittelt die Anfrage.
Rechtsgrundlage ist die Durchführung vorvertraglicher bzw. vertraglicher Maßnahmen auf Ihre Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO). Zum Schutz vor missbräuchlichen oder gefälschten Buchungen ist eine Terminanfrage nur mit registriertem Konto und bestätigter E-Mail-Adresse möglich. Über das Buchungssystem findet keine Zahlungsabwicklung statt; eine etwaige Bezahlung erfolgt ausschließlich vor Ort direkt beim Betrieb. Ihre Buchungsdaten werden für die Dauer der Terminverwaltung sowie im Rahmen gesetzlicher Aufbewahrungspflichten gespeichert und anschließend gelöscht. Sie können eine Buchung jederzeit in der App stornieren.
8. E-Mail-Versand
Für den transaktionalen E-Mail-Versand (Registrierung, Passwort-Reset) nutzen wir Resend, Inc. (USA) im Rahmen eines AVV.
8a. Warteliste (Launch-Benachrichtigung)
Wenn Sie sich in unsere Warteliste eintragen, verarbeiten wir Ihre E-Mail-Adresse ausschließlich, um Sie einmalig über den Launch von Rebar zu benachrichtigen. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie über das Kontrollkästchen im Anmeldeformular erteilen. Die Speicherung der Kontakte erfolgt bei Resend, Inc. (USA) im Rahmen eines AVV. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie uns unter itsolutionoa@gmail.com kontaktieren; wir löschen Ihre Adresse dann unverzüglich. Spätestens nach dem Launch und der Benachrichtigung werden die Wartelisten-Daten gelöscht.
9. Registrierung und Nutzerkonto
Bei der Registrierung erheben wir E-Mail-Adresse und Passwort (gespeichert als bcrypt-Hash). Optional können Sie sich über Google oder Apple Sign-In authentifizieren; dabei übermitteln diese Anbieter ausschließlich Ihre E-Mail-Adresse an uns. Die Daten werden so lange gespeichert, wie das Konto besteht, und nach Löschung innerhalb von 30 Tagen endgültig entfernt.
9a. Mobile App (zusätzliche Verarbeitung)
In unserer mobilen App (iOS/Android) verarbeiten wir bei Nutzung bestimmter Funktionen zusätzliche Daten – jeweils erst nach Ihrer ausdrücklichen Freigabe über das Betriebssystem:
- Standort & Adresse: Zur Anzeige von Unternehmen auf der Karte und zur Umwandlung von Adressen in Kartenkoordinaten (Geocoding) nutzen wir die Karten- und Standortdienste Ihres Geräts (auf iOS Apple Maps bzw. Apple-Dienste). Die Standortfreigabe ist optional und kann jederzeit in den Systemeinstellungen widerrufen werden.
- Kamera & Fotos: Wenn Sie Fotos zu Ihrem Eintrag hochladen, greifen wir nach Ihrer Freigabe auf Kamera bzw. Foto-Mediathek zu. Die Bilder werden auf unserem Server (Hetzner, Deutschland) gespeichert und über Cloudflare ausgeliefert.
- Sichere Speicherung: Anmelde-Tokens werden auf dem Gerät verschlüsselt abgelegt (Expo SecureStore – iOS Keychain bzw. Android Keystore).
Rechtsgrundlage ist die Vertragserfüllung bzw. Ihre Einwilligung (Art. 6 Abs. 1 lit. b und a DSGVO). Die App enthält keine Werbe-Tracker und keine geräteübergreifende Nachverfolgung. Es werden keine Werbe-IDs (IDFA/AAID) ausgelesen; eine App-Tracking-Transparenz-Abfrage (ATT) ist daher nicht erforderlich. Die einzige eingesetzte Diagnose-Komponente ist Sentry zur Fehleranalyse (siehe Ziff. 7a) – ein eigener Dienst ohne Werbezweck.
9b. Übersicht der eingesetzten Auftragsverarbeiter (Art. 28 DSGVO)
Mit allen nachstehenden Dienstleistern besteht – soweit erforderlich – ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Übermittlungen in Drittländer (USA) sind durch einen Angemessenheitsbeschluss (EU-US Data Privacy Framework, Art. 45 DSGVO) bzw. Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
| Dienstleister | Zweck | Sitz | Drittland-Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Hosting / Server / Datenbank | Deutschland (EU) | entfällt (EU) |
| Cloudflare, Inc. | CDN, DDoS-Schutz, Bild-Auslieferung | USA | EU-US DPF |
| Apple Distribution International Ltd. | Zahlungsabwicklung App Store (Merchant of Record) | Irland (EU) | — |
| Google Commerce Limited | Zahlungsabwicklung Google Play (Merchant of Record) | Irland (EU) | — |
| Functional Software, Inc. (Sentry) | Fehler- und Stabilitätsanalyse | USA | AVV + SCC |
| Anthropic PBC | KI-Assistent „Rebar AI“ | USA | AVV + SCC |
| Resend, Inc. | E-Mail-Versand | USA | AVV + SCC |
| Apple Inc. | App-Store-Auslieferung, „Sign in with Apple“, Push (APNs), Karten/Standort (iOS) | USA | EU-US DPF / SCC |
| Google LLC | Play-Store-Auslieferung, Google Sign-In, Push (FCM) | USA | EU-US DPF |
Eine jeweils aktuelle Fassung dieser Liste sowie Kopien der AVV stellen wir auf Anfrage unter itsolutionoa@gmail.com bereit.
10. Speicherdauer
- Nutzerkonten: bis zur Konto-Löschung + 30 Tage
- Bewertungen, Kommentare und Einträge: bis zur Löschung durch den Nutzer bzw. bis zur Konto-Löschung
- Hochgeladene Medien (Fotos/Videos): bis zur Löschung des zugehörigen Inhalts
- Blockierlisten: bis zur Aufhebung durch den Nutzer bzw. bis zur Konto-Löschung
- Inhaltsmeldungen (Moderation): bis zur abschließenden Bearbeitung; danach zu Nachweiszwecken, soweit erforderlich
- Push-Token: bis zur Deaktivierung der Benachrichtigungen bzw. bis zur Konto-Löschung
- Fehlerprotokolle (Sentry): max. 90 Tage
- Server-Logs: 7 Tage
- Steuerrelevante Daten: 10 Jahre (§ 147 AO)
- Kontaktanfragen: 3 Jahre (Verjährungsfrist)
11. Ihre Rechte (Art. 15–21 DSGVO)
- Auskunft (Art. 15): Welche Daten von Ihnen werden verarbeitet?
- Berichtigung (Art. 16): Korrektur unrichtiger Daten
- Löschung (Art. 17): „Recht auf Vergessenwerden"
- Einschränkung (Art. 18): Verarbeitungsbeschränkung
- Datenportabilität (Art. 20): Daten in maschinenlesbarem Format
- Widerspruch (Art. 21): Gegen berechtigte Interessen
Anfragen richten Sie bitte an: itsolutionoa@gmail.com
12. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf (www.ldi.nrw.de). Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitz-Bundeslandes wenden; eine Übersicht finden Sie unter www.bfdi.bund.de.
12a. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Der KI-Assistent „Rebar AI“ unterstützt lediglich bei der Suche und trifft keine rechtsverbindlichen Entscheidungen über Sie.
13. Datensicherheit
Alle Datenübertragungen erfolgen ausschließlich verschlüsselt via HTTPS/TLS 1.3. Passwörter werden als bcrypt-Hash (Cost Factor 12) gespeichert. Tokens werden in sicheren, httpOnly-Cookies oder via Expo SecureStore (App) übertragen.
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Rechtslage oder unserer Dienste anzupassen. Die jeweils aktuelle Version ist stets unter myrebar.app/datenschutz abrufbar.
Stand: Juli 2026