supinionEnglish

Datenschutzerklärung

Stand: 28. September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten bei supinion anfallen, wofür wir sie verwenden und wie lange wir sie aufbewahren. Es gibt sie auch auf Englisch; maßgeblich ist die deutsche Fassung. Sie gliedert sich in drei Teile:

Danach folgen die Angaben, die für alle Teile gelten: Empfänger, Übermittlung in Drittländer, Speicherdauer, Sicherheit und Ihre Rechte.

1. Verantwortlicher

TELEPANO, Inhaber: Noel Weinberg
Betrieb der Marke 1337 Studios; supinion ist ein Angebot von 1337 Studios.
Eurotec-Ring 15
47445 Moers
Deutschland
Telefon: 02841 8887410
E-Mail: hi@supinion.com

Einen Datenschutzbeauftragten haben wir nicht bestellt, weil wir dazu nicht verpflichtet sind (§ 38 BDSG). Fragen zum Datenschutz richten Sie bitte an hi@supinion.com.

2. Das Wichtigste vorab

3. Wann wir Verantwortlicher sind – und wann Auftragsverarbeiter

Für die Website (Teil A), für Konten, Anmeldung und Bezahlung (Teil B) und für die Bearbeitung von Meldungen (Abschnitt C.7) sind wir selbst verantwortlich.

Präsentationen, Folien, Bilder und die Antworten des Publikums verarbeiten wir im Auftrag derjenigen, die supinion einsetzen – etwa einer Schule, eines Unternehmens oder eines Veranstalters. Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist dann diese Organisation. Mit ihr schließen wir auf Anfrage an hi@supinion.com einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Fragen zu einer konkreten Umfrage richten Sie deshalb am besten an die Person oder Organisation, die sie durchgeführt hat; wir leiten Anfragen, die bei uns eingehen, dorthin weiter.


Teil A – Website

A.1 Aufruf der Website

Wenn Sie die Website aufrufen, überträgt Ihr Browser technisch notwendige Angaben an unseren Server, darunter Ihre IP-Adresse, die angefragte Adresse und Angaben zum Browser. Diese Angaben brauchen wir, um die Seite auszuliefern.

A.2 Keine Tracker im Browser, keine eingebundenen Fremdinhalte

Wir binden keine Analyse- oder Marketingdienste in Ihren Browser ein, laden keine Skripte Dritter und binden keine Inhalte Dritter ein (keine Videos, Karten, Schriftarten oder Social-Media-Knöpfe von fremden Servern). Die Reichweite der öffentlichen Seiten messen wir ausschließlich auf dem Server, ohne Cookies und ohne Ihre IP-Adresse (A.7). Es gibt deshalb auch keinen Cookie-Banner: Wir setzen nur technisch notwendige Cookies (siehe B.3).

Manche Links auf supinion enthalten einen Zusatz wie ?ref=…, der angibt, woher ein Besuch kommt (zum Beispiel von einer Vorlage oder einer Empfehlung). Wir zählen diese Quellen auf dem Server, ohne Cookie und ohne Speicherung auf Ihrem Gerät.

A.4 Speicher im Browser

Neben den Cookies (B.3) legt supinion einige Einträge im Speicher Ihres Browsers ab. Einträge im lokalen Speicher (localStorage) bleiben, bis Sie die Website-Daten im Browser löschen; Einträge im Sitzungsspeicher (sessionStorage) verschwinden, sobald Sie den Tab schließen. Keiner dieser Einträge wird an uns übertragen; sie werden nur im Browser gelesen.

EintragSpeicherZweckDauer
youpi-langlocalStoragedie Sprache, die Sie ausdrücklich gewählt haben (de oder en)bis zum Löschen im Browser
youpi:presentTiplocalStoragemerkt sich, dass Sie den Hinweis zum Präsentieren schon gesehen habenbis zum Löschen im Browser
youpi:nick:<Zugangscode>localStoragemerkt sich, dass in dieser Sitzung schon nach einem Namen gefragt wurde; der Name selbst steht nicht darinbis zum Löschen im Browser
youpi:beforeBuysessionStorageTarifstand vor einem Kauf, um nach der Rückkehr von Stripe die Freischaltung zu erkennenbis zum Schließen des Tabs
youpi:<Zugangscode>:<Folie>sessionStorageIhre eigenen Antworten auf einer Folie, damit sie nach dem Neuladen der Seite sichtbar bleibenbis zum Schließen des Tabs

Rechtsgrundlage für das Speichern und Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG: Die Einträge sind unbedingt erforderlich, damit supinion so funktioniert, wie Sie es nutzen.

A.5 Kontakt per E-Mail

Schreiben Sie uns eine E-Mail, verarbeiten wir Ihre Adresse und den Inhalt, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).

A.6 Anfragen für Schulen und Hochschulen, EDU-Nachweis

Für Schullizenzen und Campus-Lizenzen können Sie über ein Formular eine Anfrage stellen. Dabei verarbeiten wir Name, Organisation, E-Mail-Adresse, Größe und Ihre Nachricht.

Für den EDU-Tarif prüfen wir die Berechtigung so: Gehört die E-Mail-Adresse Ihres Kontos erkennbar zu einer Schule oder Hochschule, schalten wir EDU automatisch frei; wir speichern dann nur diesen Vermerk bei Ihrem Arbeitsbereich. Andernfalls nennen Sie uns Ihre Schule und auf Wunsch eine Notiz, und wir prüfen von Hand. Dafür verarbeiten wir zusätzlich Name und E-Mail-Adresse aus Ihrem Konto. Dateien laden Sie dabei nicht hoch.

A.7 Reichweitenmessung mit Matomo

Um zu verstehen, wie oft die öffentlichen Seiten der Website aufgerufen werden und über welche Kanäle Besucherinnen und Besucher kommen, setzen wir die Open-Source-Software Matomo ein. Die Messung läuft ausschließlich auf dem Server: Unser Server meldet einen Seitenaufruf direkt an unsere Matomo-Installation unter stats.telepano.de. In Ihrem Browser läuft dafür kein Skript, es werden keine Cookies gesetzt und nichts auf Ihrem Gerät gespeichert oder ausgelesen.


Teil B – App (Konten)

B.1 Konto und Anmeldung per Code

supinion arbeitet ohne Passwort. Zur Anmeldung geben Sie Ihre E-Mail-Adresse ein und erhalten einen 6-stelligen Code per E-Mail.

B.2 Probe ohne Konto

Sie können supinion ausprobieren, ohne ein Konto anzulegen. Dafür legen wir ein Gast-Konto mit einer Platzhalter-Adresse an – Ihre E-Mail-Adresse brauchen wir dafür nicht.

B.3 Cookies

Wir setzen ausschließlich technisch notwendige Cookies. Sie sind für Skripte nicht lesbar (HttpOnly) und werden nicht an fremde Websites mitgeschickt (SameSite=Lax).

CookieZweckLaufzeit
youpi_sessionhält Sie angemeldetläuft nach 90 Tagen ohne Nutzung ab, spätestens nach 400 Tagen; bei Gast-Konten 7 Tage
youpi_perkennt ein Gerät innerhalb einer Live-Sitzung wieder (zufälliges Token, siehe Teil C)24 Stunden

Rechtsgrundlage für das Setzen ist § 25 Abs. 2 Nr. 2 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b DSGVO (Konto) bzw. Art. 6 Abs. 1 lit. f DSGVO (Teilnahme, siehe C.2).

B.4 Präsentationen, Bilder und Ergebnisse

Was Sie in supinion anlegen – Präsentationen, Folien, hochgeladene Bilder (etwa aus einem PDF-Import), Logos und die Ergebnisse Ihrer Live-Sitzungen – speichern wir, um Ihnen die App bereitzustellen. Setzt eine Organisation supinion ein, tun wir das als deren Auftragsverarbeiter (Abschnitt 3).

B.5 Teams und Einladungen

Wenn Sie andere in Ihren Arbeitsbereich einladen, verarbeiten wir deren E-Mail-Adresse, um die Einladung zu verschicken. Nicht angenommene Einladungen löschen wir nach 30 Tagen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem einladenden Arbeitsbereich und Art. 6 Abs. 1 lit. f DSGVO gegenüber der eingeladenen Person (berechtigtes Interesse an der Zusammenarbeit im Team).

B.6 Bezahlung

Kostenpflichtige Tarife können Organisationen und – sobald wir den Verkauf an Verbraucher freischalten, mit Rechnungsadresse in der EU – Privatpersonen buchen. Für die Rechnung verarbeiten wir bei Organisationen Name der Organisation, Anschrift, Land, USt-IdNr. und Rechnungs-E-Mail.

Kauf als Privatperson. Kaufen Sie als Privatperson, verarbeiten wir statt des Organisationsnamens Ihren Vor- und Nachnamen, dazu Anschrift und E-Mail-Adresse. Außerdem speichern wir zu jedem Kauf als Nachweis: Vertragsnummer, Tarif, Preis mit Umsatzsteuer, Zeitpunkt der Bestellung und des Vertragsschlusses, das Ende der Widerrufsfrist sowie – falls Sie es angekreuzt haben – Datum und Uhrzeit Ihres Verlangens, dass wir vor Ablauf der Widerrufsfrist beginnen. Nach einem Widerruf kommen Zeitpunkt, Wertersatz und Erstattungsbetrag hinzu. Die Erstattung läuft über Stripe zurück auf Ihr Zahlungsmittel.

Kündigungen und Widerrufe. Wenn Sie über „Verträge hier kündigen“ oder „Vertrag widerrufen“ eine Erklärung abgeben, speichern wir deren Inhalt (Art der Kündigung, gegebenenfalls Grund und gewünschter Zeitpunkt), Ihren Namen, Ihre E-Mail-Adresse, Ihre Angabe zum Vertrag, Datum und Uhrzeit des Eingangs und das Ergebnis der Bearbeitung. Dafür ist keine Anmeldung nötig; die Zuordnung zu Ihrem Vertrag erfolgt über die E-Mail-Adresse und die Vertragsnummer. Die Eingangsbestätigung schicken wir an die angegebene Adresse. IP-Adressen speichern wir dabei nicht. Zum Schutz vor massenhaften Anfragen zählen wir Aufrufe nur im Arbeitsspeicher mit einem täglich wechselnden Schlüssel (siehe Rate-Limit-Schlüssel).

Die Zahlung selbst wickelt Stripe Payments Europe, Ltd. (Irland) ab, mit den dort angebotenen Zahlarten (etwa Karte). Die Zahlungsdaten (zum Beispiel Kartennummer oder IBAN) geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Stripe beschreibt seine Rolle selbst so, dass es je nach Tätigkeit als Verantwortlicher oder als Auftragsverarbeiter handelt, unter anderem für Betrugserkennung und die Erfüllung gesetzlicher Pflichten als Verantwortlicher. Näheres: https://stripe.com/de/privacy und https://stripe.com/de/legal/privacy-center.

Um Zahlungsereignisse von Stripe verlässlich genau einmal zu verarbeiten, speichern wir einen Merker je Ereignis für 90 Tage.

B.7 Versand von E-Mails

Anmeldecodes, Einladungen und Hinweise zum Konto verschicken wir über SMTP von der Adresse noreply@supinion.com. Den Versand übernimmt die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Rechenzentren in Deutschland) in unserem Auftrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

B.8 Konto löschen

Sie können Ihr Konto in der App selbst löschen; zur Sicherheit bestätigen Sie das, indem Sie Ihre E-Mail-Adresse eintippen. Dabei werden Ihre eigenen Arbeitsbereiche mit allen Inhalten gelöscht, auch Freischaltungen aus eingelösten Codes.

Zwei Ausnahmen: Solange ein nicht gekündigtes Abo läuft oder noch andere Mitglieder in Ihrem Team sind, ist die Löschung gesperrt. Kündigen Sie dann zuerst das Abo bzw. übertragen oder leeren Sie das Team. Gesetzlich aufzubewahrende Rechnungsunterlagen bleiben bis zum Ablauf der Fristen erhalten (B.6). In den Server-Sicherungen verschwinden gelöschte Daten spätestens nach 14 Tagen (Abschnitt 6).


B.9 Testphase nur einmal je E-Mail-Adresse

Damit die 14-tägige Testphase nicht durch Löschen und Neuanlegen eines Kontos mehrfach genutzt wird, speichern wir beim Anlegen eines Kontos eine pseudonymisierte Prüfsumme der E-Mail-Adresse (HMAC mit einem Serverschlüssel, nicht die Adresse selbst). Die Prüfsumme bleibt auch nach dem Löschen des Kontos erhalten und wird nach 24 Monaten gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, den Missbrauch der kostenlosen Testphase zu verhindern.

B.10 Newsletter

Wenn Sie beim Start oder in den Einstellungen das Häkchen für Neuigkeiten setzen, schicken wir Ihnen zuerst eine E-Mail mit einem Bestätigungslink (Double-Opt-in). Erst nach der Bestätigung erhalten Sie Neuigkeiten, höchstens einmal im Monat.

B.11 Feedback und Ideen

Über den Knopf „Feedback“ können Sie uns Ideen, Fehler oder Lob schicken, auf Wunsch mit einem Bildschirmfoto.

Teil C – Teilnehmende im Publikum

C.1 Wer verantwortlich ist

Die Umfrage, an der Sie teilnehmen, führt eine Person oder Organisation durch – etwa Ihre Schule, Ihr Arbeitgeber oder ein Veranstalter. Sie ist für Ihre Antworten verantwortlich. Wir betreiben die Technik in ihrem Auftrag. Eigene Zwecke verfolgen wir nur beim Schutz vor Missbrauch (C.4) und bei Meldungen (C.7).

C.2 Welche Daten anfallen

C.3 Anonymisierung nach 24 Stunden

24 Stunden nach Ende der Sitzung wird die Teilnehmer-Kennung aus den Antworten entfernt. Der Löschlauf dafür läuft stündlich, spätestens 25 Stunden nach Sitzungsende ist die Kennung also weg. Beendet die präsentierende Person eine Sitzung nicht selbst, endet sie automatisch, sobald 12 Stunden lang niemand mehr aktiv und kein Gerät mehr verbunden war; nach einem Neustart unseres Servers spätestens 24 Stunden nach der letzten Aktivität.

Danach lässt sich keine Antwort mehr einem Gerät oder Cookie zuordnen – auch uns nicht. Die Antworten eines Geräts bleiben untereinander als zusammengehöriger Datensatz verbunden, etwa für die Punkte im Quiz.

Ein eingegebener Name bleibt bei den Ergebnissen stehen, bis diese gelöscht werden (C.5). Haben Sie einen erkennbaren Namen angegeben, sind die Ergebnisse insoweit nicht anonym; wenden Sie sich zur Löschung an die durchführende Organisation.

C.4 Wortfilter und Moderation

Ein Wortfilter hält Beiträge mit beleidigenden Begriffen automatisch zurück. Sie werden nicht gelöscht, sondern nur nicht angezeigt. Präsentierende können Beiträge außerdem selbst moderieren. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO ist damit nicht verbunden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz der Teilnehmenden vor Beleidigungen).

C.5 Speicherdauer

Die Ergebnisse einer Sitzung bleiben 12 Monate nach Sitzungsende gespeichert, sofern die durchführende Person sie nicht früher löscht. Danach werden sie automatisch gelöscht.

C.6 Kinder und Jugendliche

Schulen setzen supinion auch mit Schülerinnen und Schülern ein, darunter Minderjährigen. Sie nehmen ohne Konto teil; einen Namen geben sie nur an, wenn die Lehrkraft das festlegt, und dann genügt ein Spitzname. Wir bitten Schulen, Schülerinnen und Schüler darauf hinzuweisen, keine persönlichen Angaben in freie Antworten zu schreiben.

C.7 Inhalt melden

In jeder Teilnehmeransicht gibt es „Inhalt melden“. Bei einer Meldung speichern wir den Grund (rechtswidrig, Hass/Hetze, Beleidigung/Mobbing, persönliche Daten, Spam, Sonstiges), Ihre Notiz, die betroffene Sitzung und Folie sowie – nur wenn Sie das möchten – Ihren Namen und eine E-Mail-Adresse für die Rückmeldung.

Wie wir Meldungen bearbeiten, steht auf der Seite „Kontaktstelle und Meldungen“: https://www.supinion.com/kontaktstelle


4. Empfänger

EmpfängerAufgabeRolle
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenBetrieb des Servers (Rechenzentrum Falkenstein, Deutschland), Versand von E-Mails, Speicherort der auswärtigen, verschlüsselten Server-Sicherung, Server der Reichweitenmessung (Matomo unter stats.telepano.de, siehe A.7)Auftragsverarbeiter
Stripe Payments Europe, Ltd. (Irland)Zahlungsabwicklungje nach Tätigkeit Verantwortlicher oder Auftragsverarbeiter (siehe B.6)

Die auswärtige Sicherung wird vor der Übertragung mit dem Werkzeug age verschlüsselt. Der Speicherort sieht nur verschlüsselte Daten.

Zum Bezahlen leitet die App Sie auf eine Seite von Stripe weiter. Dort gelten die Datenschutzbestimmungen von Stripe; Stripe setzt auf seinen Seiten eigene Cookies und verarbeitet dabei unter anderem Ihre IP-Adresse (https://stripe.com/de/privacy).

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (etwa auf behördliche Anordnung).

5. Übermittlung in Drittländer

Unser Server steht in Deutschland. Wir selbst übermitteln keine Daten in Länder außerhalb der EU bzw. des EWR.

Stripe gibt an, personenbezogene Daten auch in Länder außerhalb des EWR zu übermitteln, darunter in die USA und nach Indien. Stripe stützt sich dafür nach eigenen Angaben auf die Zertifizierung nach dem EU-U.S. Data Privacy Framework, für das die EU-Kommission einen Angemessenheitsbeschluss erlassen hat, sowie auf die EU-Standardvertragsklauseln. Diese Übermittlungen verantwortet Stripe, soweit es als Verantwortlicher handelt.

Mailversand, auswärtige Sicherung und Reichweitenmessung laufen ebenfalls bei der Hetzner Online GmbH in Rechenzentren in Deutschland.

6. Speicherdauer im Überblick

DatenSpeicherdauer
Anmeldecodes (als HMAC)1 Tag
Anmeldung (youpi_session)90 Tage ohne Nutzung, höchstens 400 Tage; Gäste 7 Tage
Newsletter-Anmeldungbis zur Abmeldung oder Kontolöschung; unbestätigt 30 Tage
Feedback samt Seite und Browserkennung12 Monate, bei Kontolöschung sofort
Gast-Konto ohne Anmeldung, samt Inhalten7 Tage
Teilnehmer-Cookie youpi_p24 Stunden
Teilnehmer-Kennung (Token-Hash) bei den Antwortenbis 24 Stunden nach Sitzungsende (Löschlauf stündlich), dann anonymisiert
Spitzname oder Name im Quizmit den Ergebnissen der Sitzung
Ergebnisse einer Sitzung12 Monate nach Sitzungsende (vorher per Knopf löschbar)
Gelöschte Präsentationenendgültig nach 30 Tagen
Bilder ohne Verwendung30 Tage
Offene Team-Einladungen30 Tage
Schul- und Campus-Anfragen, EDU-Nachweise12 Monate
Meldungen12 Monate nach Eingang
Name, Notiz und Kontaktadresse in Meldungen90 Tage nach der Entscheidung
Merker für Zahlungsereignisse90 Tage
Kontodatenbis zur Löschung des Kontos
Empfehlungsquellen (?ref=), Zähler und Verknüpfung mit dem Konto180 Tage
Prüfsumme der E-Mail-Adresse für die Testphase24 Monate
Rechnungsdatenwährend des Vertrags und 3 Monate danach; Buchungsbelege nach § 147 AO
Kaufnachweise bei Verbraucherkäufen, Kündigungs- und Widerrufserklärungensiehe B.6
Reichweitenmessung (Matomo), Rohdaten180 Tage, danach nur zusammengefasste Berichte
Server-Sicherungen14 Tage
Rate-Limit-Schlüsselnur im Arbeitsspeicher, Tages-Salz

7. Sicherheit

Die Verbindung zu supinion ist per TLS verschlüsselt (HTTPS, HSTS). Anmeldecodes und Sitzungstoken speichern wir nur als Prüfwert bzw. Hash, IP-Adressen gar nicht. Auswärtige Sicherungen werden vor der Übertragung verschlüsselt.

8. Ihre Rechte

Sie haben das Recht auf

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt; Sperren nach Meldungen entscheidet ein Mensch.

Eine E-Mail an hi@supinion.com genügt. Als Teilnehmende im Publikum wenden Sie sich am besten an die Organisation, die die Umfrage durchgeführt hat (C.1). Bitte beachten Sie: Nach der Anonymisierung (C.3) können wir Antworten keiner Person mehr zuordnen und deshalb auch keine Auskunft mehr dazu geben.

9. Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, https://www.ldi.nrw.de.

10. Pflicht zur Bereitstellung

Für ein Konto brauchen wir Ihre E-Mail-Adresse, weil wir Ihnen sonst keinen Anmeldecode schicken können. Alle anderen Angaben im Konto sind freiwillig. Als Teilnehmende müssen Sie keine Angaben zu Ihrer Person machen. Verlangt die präsentierende Person einen Namen (C.2), können Sie ohne ihn nicht antworten; ein Spitzname genügt.

11. Änderungen

Wenn sich supinion ändert, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.