WeWayU UG (haftungsbeschränkt) | Stand: 10. August 2026
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: WeWayU UG (haftungsbeschränkt), Ringstraße 36, 85764 Oberschleißheim, Deutschland, Telefon: +49 89 62 82 87 81, E-Mail: info@wewayu.de.
Für Datenschutzfragen und zur Wahrnehmung deiner Rechte erreichst du unseren Datenschutzkontakt unter legal@wewayu.de.
2. Grundsätze, Rechtsgrundlagen und Speicherdauer
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung und Sicherheit der Plattform, zur Vertragserfüllung, aufgrund gesetzlicher Pflichten, aufgrund berechtigter Interessen oder nach Einwilligung erforderlich ist. Maßgebliche Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a, b, c und f DSGVO; bei besonderen Kategorien personenbezogener Daten gegebenenfalls Art. 9 Abs. 2 lit. a DSGVO.
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, Nachweisinteressen, Rechtsansprüche oder Sicherheitsgründe eine weitere Speicherung erfordern. Konkrete Regelfristen stehen bei den jeweiligen Verarbeitungsvorgängen.
3. Websiteaufruf und Serverprotokolle
Beim Aufruf der Website verarbeitet unsere selbst verwaltete Infrastruktur bei Hetzner insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, Browser-/Geräteinformationen, HTTP-Status und übertragene Datenmenge. Die Verarbeitung dient Auslieferung, Stabilität, Missbrauchsabwehr und IT-Sicherheit (Art. 6 Abs. 1 lit. f DSGVO).
Serverprotokolle werden grundsätzlich nach 14 Tagen gelöscht, sofern ein sicherheitsrelevantes Ereignis keine längere, zweckgebundene Aufbewahrung erfordert.
4. Hosting, Datenbank, Uploads, Backups und Echtzeitfunktionen
Die Plattform läuft auf selbst verwalteter Dedicated-/Proxmox-Infrastruktur der Hetzner Online GmbH in Deutschland. MongoDB, Dateispeicherung, Mercure-Realtime-Funktionen, DNS, Monitoring und GitLab für Code/CI/CD werden auf eigener bzw. selbst verwalteter deutscher Infrastruktur betrieben. Verschlüsselte Backups werden in einer Hetzner Storage Box gespeichert.
Verarbeitet werden je nach Nutzung Kontodaten, Profilangaben, Inhalte, Uploads, Nachrichten, Nutzungs- und technische Daten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse und Wiederherstellung. Die Verarbeitung durch die Hetzner Online GmbH erfolgt als Auftragsverarbeitung im Sinne des Art. 28 DSGVO.
5. Registrierung, Nutzerkonto und Altersprüfung
Bei Registrierung verarbeiten wir insbesondere Vorname, Nachname, E-Mail-Adresse, Passwort-Hash, Rollen, Kontostatus und erforderliche Bestätigungsdaten. Die Authentifizierung erfolgt über ein eigenes Symfony-/JWT-System. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Nutzer ab 16 Jahren können selbst einwilligen, soweit die Verarbeitung auf Einwilligung im Zusammenhang mit Diensten der Informationsgesellschaft beruht. Unter 16 Jahren verarbeiten wir zusätzlich die für eine nachweisbare Zustimmung der Sorgeberechtigten erforderlichen Angaben und Nachweise (Art. 6 Abs. 1 lit. a DSGVO i.V.m. Art. 8 DSGVO). Nachweise werden nur solange gespeichert, wie sie für die Dokumentation erforderlich sind.
Kontodaten werden bis zur Löschung des Kontos und anschließend grundsätzlich für höchstens 30 Tage in produktiven Systemen vorgehalten; technisch notwendige Sicherungskopien werden im regulären Backup-Zyklus überschrieben. Gesetzliche Aufbewahrungs- und Rechtsverteidigungsfristen bleiben unberührt.
6. Organisationsprofile, Profilübernahme und Verifizierung
Wir verarbeiten Organisations- und Kontaktdaten aus Nutzerangaben, öffentlich zugänglichen Quellen und von Organisationen selbst. Bei Profilübernahme und Verifizierung können Name, Funktion, geschäftliche Kontaktdaten, Vertretungsberechtigung sowie geeignete Nachweise verarbeitet werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und unser berechtigtes Interesse an verlässlichen Profilen und Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO).
Öffentliche Profildaten bleiben sichtbar, solange das Profil besteht oder ein berechtigtes Informationsinteresse vorliegt. Verifizierungsnachweise werden auf das erforderliche Maß beschränkt und grundsätzlich spätestens 12 Monate nach Ende der Verifizierung gelöscht, sofern sie nicht für erneute Prüfung oder Rechtsverteidigung benötigt werden.
7. Bewertungen, Inhalte und Moderation
Bei Bewertungen und sonstigen Inhalten verarbeiten wir Inhalt, Bewertungskriterien, Profilzuordnung, Zeitstempel, technische Nachweise, Moderationsstatus, Meldungen und Kommunikation zur Prüfung. Veröffentlichte Inhalte können mit dem angezeigten Profilnamen bzw. einer vorgesehenen pseudonymen Kennzeichnung verbunden sein.
Die Verarbeitung erfolgt zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), zur Sicherung authentischer und rechtmäßiger Inhalte sowie zur Rechtsverteidigung (Art. 6 Abs. 1 lit. f DSGVO) und zur Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO). Moderations- und Beschwerdedaten werden grundsätzlich drei Jahre nach Abschluss des Vorgangs gelöscht, soweit kein Rechtsstreit oder Wiederholungstatbestand eine längere Speicherung erfordert.
8. Such-, Anfrage- und Kommunikationsfunktionen
Bei Suchanfragen können Suchbegriff, Kategorie, Ort, Filter und technische Nutzungsdaten verarbeitet werden. Bei Probetrainings-, Schnupper- oder Kontaktanfragen verarbeiten wir Absender, Empfänger, Inhalt, Status und Zeitstempel. Nachrichten im selbst gehosteten Echtzeit-Chat werden zur Übermittlung und Anzeige gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Missbrauchsprüfungen beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Nachrichten werden grundsätzlich bis zur Kontolöschung oder bis 12 Monate nach Abschluss der Kommunikation gespeichert, sofern Nutzer sie nicht vorher löschen können und keine Nachweis- oder Schutzgründe entgegenstehen.
9. Ehrenamt-Matching
Für das Ehrenamt-Matching verarbeiten wir insbesondere Vorname, Interessen, gewünschte Tätigkeitsfelder, Fähigkeiten und Erfahrungen, zeitliche Verfügbarkeit, Einsatzort bzw. Radius, Remote-Präferenz, Match-Kriterien, Anfrage- und Bestätigungsstatus sowie Angaben zum Engagementbeginn. Organisationen verarbeiten wir mit Aufgabenbeschreibung, Wirkung, Ort, Zeitbedarf, Anforderungen, Ansprechpartner und Laufzeit.
Die Verarbeitung dient der gewünschten Vermittlung und Kommunikation (Art. 6 Abs. 1 lit. b DSGVO). Die Rangfolge von Vorschlägen beruht vor allem auf Entfernung/Einsatzort, Interessen, Verfügbarkeit, Fähigkeiten/Erfahrung und Dringlichkeit. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt.
Vor beidseitiger Bestätigung erhält die Organisation nur den Vornamen und ein anonymisiertes Kompetenz- und Interessenprofil. Nach beidseitiger Bestätigung werden die für den Kontakt erforderlichen Daten freigegeben. Unbeantwortete Anfragen verfallen nach 14 Tagen; zugehörige Vorgangsdaten werden grundsätzlich spätestens sechs Monate später gelöscht oder anonymisiert. Bitte übermittle keine Gesundheitsdaten, religiösen Überzeugungen, politischen Meinungen oder sonstigen besonderen Kategorien personenbezogener Daten, sofern sie für das Matching nicht ausdrücklich vorgesehen und erforderlich sind. Soweit solche Angaben freiwillig und ausdrücklich vorgesehen werden, holen wir vor Verarbeitung eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein.
10. Transaktions-E-Mails und Microsoft 365
Für Kontobestätigungen, Anfragen, Support und sonstige transaktionsbezogene Kommunikation nutzen wir Microsoft 365 / Exchange Online der Microsoft Ireland Operations Limited; je nach Verarbeitung können weitere Microsoft-Gesellschaften, insbesondere in den USA, einbezogen sein. Verarbeitet werden E-Mail-Adresse, Name, Nachrichteninhalt, Metadaten und Zustellinformationen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für sichere und effiziente Kommunikation. Drittlandübermittlungen stützen sich – soweit anwendbar – auf den EU-US Data Privacy Framework-Angemessenheitsbeschluss und ergänzend auf EU-Standardvertragsklauseln. Aufbewahrung richtet sich nach Zweck, gesetzlichen Pflichten und dem Löschkonzept des jeweiligen Postfachs.
11. Newsletter und HubSpot
Mit ausdrücklicher Einwilligung senden wir Newsletter und Marketing-E-Mails über HubSpot. Anbieter ist HubSpot Ireland Limited; verbundene Unternehmen, insbesondere HubSpot, Inc. in den USA, können einbezogen sein. Verarbeitet werden insbesondere E-Mail-Adresse, Name, Einwilligungsnachweis, Versand-, Zustell-, Öffnungs- und Klickdaten, sofern diese Messung eingewilligt wurde.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; Zugriffe auf Endgeräte erfolgen nur nach Einwilligung gemäß § 25 Abs. 1 TDDDG. Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Einwilligungen sind jederzeit über den Abmeldelink oder an legal@wewayu.de widerrufbar. Der Nachweis der Einwilligung kann bis zum Ablauf der Verjährungsfristen gespeichert werden.
Drittlandübermittlungen werden – soweit anwendbar – auf den EU-US Data Privacy Framework-Angemessenheitsbeschluss und ergänzend auf EU-Standardvertragsklauseln gestützt.
12. Google Maps Platform
Zur Kartenanzeige und Adresssuche nutzen wir Google Maps Platform. Verantwortlicher Anbieter für Nutzer im EWR ist grundsätzlich Google Ireland Limited; Daten können auch durch Google LLC in den USA verarbeitet werden. Dabei können IP-Adresse, Geräte- und Browserdaten, aufgerufene Seite, Such-/Adressdaten, Standortangaben und Nutzungsdaten an Google übermittelt werden.
Google Maps wird erst nach deiner Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Ohne Einwilligung bleibt die Karte bzw. Adresssuche blockiert oder es wird eine datenschutzfreundliche Alternative angeboten. Die Einwilligung kann jederzeit über die Datenschutzeinstellungen widerrufen werden.
Drittlandübermittlungen werden – soweit anwendbar – auf den EU-US Data Privacy Framework-Angemessenheitsbeschluss und ergänzend auf EU-Standardvertragsklauseln gestützt. Für die weitere Verarbeitung durch Google gelten zusätzlich dessen Datenschutzinformationen.
13. Eigenes serverseitiges Analytics
Wir erstellen auf eigener deutscher Infrastruktur pseudonymisierte Nutzungsstatistiken, um Reichweite, Suchnutzung, Anfragen, technische Qualität und Produktverbesserungen zu messen. Dabei können gekürzte oder pseudonymisierte technische Kennungen, Seitenaufrufe, Ereignisse, Zeitstempel, Referrer, Gerätekategorie und Funktionsnutzung verarbeitet werden. Es erfolgt keine Übermittlung an externe Analytics-Anbieter und keine Zusammenführung mit Werbeprofilen.
Soweit hierbei weder Informationen im Endgerät gespeichert noch ausgelesen werden und keine einwilligungspflichtigen Identifikatoren eingesetzt werden, beruht die Verarbeitung auf unserem berechtigten Interesse an Betrieb und Verbesserung (Art. 6 Abs. 1 lit. f DSGVO). Andernfalls wird die Verarbeitung bis zur Einwilligung blockiert (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Pseudonymisierte Ereignisdaten werden grundsätzlich nach 13 Monaten gelöscht oder aggregiert.
14. Cookies, lokale Speicher und Consent-Management
Technisch unbedingt erforderliche Cookies oder lokale Speicher können für Sitzung, Login, Sicherheit, Spracheinstellungen und ausdrücklich gewünschte Funktionen eingesetzt werden (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b oder f DSGVO).
Nicht erforderliche Technologien, insbesondere Google Maps sowie gegebenenfalls HubSpot-Messfunktionen, werden erst nach deiner freiwilligen Einwilligung aktiviert. Über unsere Consent-Oberfläche kannst du optionale Dienste einzeln aktivieren; Ablehnen und Einwilligen sind gleichwertig möglich, und du kannst deine Entscheidung jederzeit über die „Datenschutz-Einstellungen“ ändern.
15. Empfänger und Kategorien von Empfängern
Empfänger können je nach Nutzung sein: Hetzner Online GmbH; Microsoft Ireland Operations Limited und verbundene Microsoft-Unternehmen; HubSpot Ireland Limited und verbundene HubSpot-Unternehmen; Google Ireland Limited und verbundene Google-Unternehmen; angefragte oder gematchte Organisationen bzw. Personen; Berater, Rechtsanwälte und Behörden bei rechtlicher Erforderlichkeit.
Selbst gehostete Komponenten wie MongoDB, GitLab, Mercure, interne Logs und internes Monitoring sind keine gesonderten externen Empfänger. Innerhalb von WeWayU erhalten nur berechtigte Personen Zugriff nach dem Need-to-know-Prinzip.
16. Drittlandübermittlungen
Bei Microsoft, HubSpot und Google kann eine Verarbeitung in den USA oder anderen Drittländern nicht ausgeschlossen werden. Soweit ein Empfänger unter dem EU-US Data Privacy Framework zertifiziert ist und die Verarbeitung erfasst ist, stützen wir die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission. Andernfalls oder ergänzend nutzen wir geeignete Garantien, insbesondere EU-Standardvertragsklauseln, und prüfen zusätzliche Schutzmaßnahmen. Kopien geeigneter Garantien können über legal@wewayu.de angefragt werden.
17. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Pflichtfelder sind erforderlich, um ein Konto oder die gewünschte Funktion bereitzustellen. Ohne diese Angaben ist die jeweilige Nutzung nicht möglich. Optionale Angaben sind als solche erkennbar. WeWayU trifft keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO. Such- und Match-Rankings ordnen lediglich Inhalte und Vorschläge; sie entfalten keine rechtliche oder vergleichbar erhebliche Wirkung.
18. Rechte betroffener Personen
Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Wenn eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen. Gegen Direktwerbung kannst du jederzeit ohne Begründung widersprechen.
Zur Ausübung deiner Rechte genügt eine Nachricht an legal@wewayu.de. Außerdem kannst du dich bei einer Datenschutzaufsichtsbehörde beschweren. Für WeWayU ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, zuständig.
19. Sicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, Rollen- und Berechtigungskonzepte, Backups, Protokollierung, Monitoring und regelmäßige Aktualisierung. Absolute Sicherheit kann technisch nicht garantiert werden.
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Rechtslage, Verarbeitung oder Plattformfunktionen ändern. Die aktuelle Fassung ist jederzeit auf der Website abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer in angemessener Form.