# Datenschutzerklärung

Ein kurzer Überblick darüber, was mit Ihren Daten auf dieser Website geschieht — keine Werbung, kein Tracking.

Canonical: https://uanear.com/de/privacy · Language: de · Updated: 2026-10-01

## 1. Verantwortlicher und Kontakt

Verantwortlicher für die auf uanear.com verarbeiteten personenbezogenen Daten ist Henry Moskovych, eine Privatperson mit Sitz in der Slowakei. Schreiben Sie in allen Fragen des Datenschutzes an hi@uanear.com; es antwortet dieselbe Person. Einen Datenschutzbeauftragten hat der Betreiber nicht bestellt, weil das Gesetz ihn dazu nicht verpflichtet.

## 2. Kurz gefasst

Es gibt hier keine Werbung, wir verfolgen Sie nicht über andere Websites hinweg, und wir verkaufen Ihre Daten nicht und geben sie nicht für Marketingzwecke weiter. Ein Analysewerkzeug gibt es: PostHog zählt die geöffneten Seiten und einige wenige Aktionen — einen hinzugefügten Eintrag, eine geschriebene Bewertung —, sammelt keine Ihrer Klicks und speichert nichts in Ihrem Browser. Wir verwenden Cookies für den Betrieb der Website und zum Speichern von Anzeigeeinstellungen, nicht für Werbung oder Analysen. Öffentlich ist, was Sie selbst veröffentlichen: Bewertungen, Community-Anfragen und Antworten unter dem Namen aus Ihrem Konto sowie die Angaben zu einem Unternehmen, das Sie verwalten. Ihre E-Mail-Adresse, Telefonnummer, Bestellungen, Inhaberschaftsanträge und Gespräche mit dem Support sind nicht öffentlich.

## 3. Besuch der Website

Die Website wird von Cloudflare gehostet und ausgeliefert; bei jeder Anfrage verarbeitet Cloudflare Ihre IP-Adresse, die Uhrzeit, die Adresse der Seite und Ihre Browserdaten und speichert sie kurz zu Sicherheits- und Diagnosezwecken. Bei Ihrem ersten Besuch leitet Cloudflare aus der IP-Adresse das Land ab, aus dem Sie sich verbinden, damit sich das Verzeichnis im richtigen Land öffnet; die Adresse selbst speichern wir dafür nicht.

Die Website verwendet folgende eigene Cookies:

- uanear_locale — die von Ihnen gewählte Sprache der Oberfläche.
- uanear_country — das Land des Verzeichnisses, das Sie gerade ansehen.
- uanear_signup_locale — die Sprache, in der Sie die Registrierung begonnen haben, damit die Bestätigungs-E-Mail in dieser Sprache ankommt; wird bei jedem Registrierungsversuch und bei jeder Anmeldung mit Google geschrieben.
- ua-translate — Ihre Wahl, ob eine Unternehmensbeschreibung übersetzt angezeigt wird.

Nach der Anmeldung kommen die Sitzungscookies von Better Auth hinzu; der Abschnitt über Konten beschreibt sie. Unserem Team — den Moderatorinnen und Moderatoren sowie den Administratorinnen und Administratoren — merkt sich die Seite außerdem das Aussehen der Seitenleiste im Adminbereich in zwei Cookies: dashboard-sidebar-admin (eingeklappte Seitenleiste) und uanear_admin_nav (eingeklappte Menüabschnitte). Auf sechs Formularen — Anmeldung und Registrierung, das Kontaktformular, eine Antwort in einem Gespräch, die Meldung eines Eintrags oder einer Veranstaltung, ein Vorschlag zu einer Anleitung und das Abonnement des Wochenendüberblicks — läuft Cloudflare Turnstile, das einen Menschen von einem Skript unterscheidet und dafür eigene technische Cookies setzt. Darüber hinaus kann Cloudflare auch beim gewöhnlichen Durchsehen des Verzeichnisses eine eigene Prüfung anzeigen — wenn von Ihrem Anschluss zu viele Anfragen hintereinander kommen und es nach der Arbeit eines Skripts aussieht. Die Seite hält dann für ein paar Sekunden bei der Prüfung an, und Cloudflare speichert ein technisches Cookie, um nicht ein zweites Mal zu fragen. So bleibt das Verzeichnis während eines Ansturms automatischer Anfragen erreichbar.

Zwei der kostenlosen Werkzeuge speichern etwas in Ihrem Browser statt bei uns: der 183-Tage-Zähler hält die von Ihnen eingetragenen Aufenthalte unter dem Schlüssel uanear:residency-stays, und die Liste „Die ersten 90 Tage“ Ihre Haken unter dem Schlüssel uanear:first90. Es ist nur das, was Sie selbst auf der Seite eingegeben haben; es wird weder an uns noch an sonst jemanden gesendet und verschwindet, sobald Sie Ihre Browserdaten löschen.

Die Karten im Verzeichnis und die kleine Karte auf einer Unternehmensseite laden ihre Kacheln direkt von den Servern der OpenStreetMap Foundation, sodass Ihre IP-Adresse dorthin gelangt. Findet eine Suche nichts, speichern wir nur den normalisierten Text der Anfrage, die Stadt und wie oft sie wiederholt wurde — kein Konto, keine IP-Adresse; diese Anfragen sind auf der Seite „Community-Anfragen“ öffentlich sichtbar. Für jeden Eintrag zählen wir Aufrufe und Kontaktaufnahmen als tägliche Zahlen: Wir zählen Aktionen, keine Personen, ohne Sitzungen und ohne IP-Adressen. Links in der E-Mail mit dem Wochenendüberblick zählen wir genauso: bei jedem nur, wie oft er geöffnet wurde, und nie, von wem. Das Bewertungsformular hält das Geschriebene im Speicher des Browser-Tabs, während Sie sich anmelden, damit es unterwegs nicht verloren geht. Das Bestellformular tut dasselbe: Unter dem Schlüssel uanear:order-draft hält es die gewählte Zeit, Ihre Anmerkung und Ihre Telefonnummer, bis Sie sie absenden. Beides erreicht uns nie und verschwindet, wenn Sie den Tab schließen.

Außerdem zählen wir, wie oft einige wenige bestimmte Dinge auf der Website geschehen: wenn jemand einen Eintrag hinzufügt, eine Bewertung schreibt, eine Anfrage veröffentlicht, eine Bestellung aufgibt, ein Stellenangebot veröffentlicht, einen Eintrag als seinen beansprucht, uns über das Kontaktformular schreibt, ein Konto anlegt, sich darin anmeldet oder eine Veranstaltung speichert. Das übernimmt PostHog, und es zählt auch die geöffneten Seiten: Jedes Mal, wenn Sie eine Seite öffnen, erhält es deren Adresse — aber nicht das, was darin nach dem Fragezeichen steht, sodass weder der von Ihnen gesuchte Text noch der Code aus einer E-Mail dorthin gelangt. Wenn Sie eine Seite verlassen, hält es auch das fest, sodass sichtbar ist, wie lange die Seite offen war; wie weit Sie darin gescrollt haben, misst es nicht. Es ist so eingestellt, dass es nichts in Ihrem Browser hinterlässt — kein Cookie und keinen Eintrag, der den geschlossenen Tab überdauert: Die in einem Besuch geöffneten Seiten sieht es zusammen, mit Ihrem nächsten Besuch kann es sie aber nicht mehr verbinden. Es sammelt Ihre Klicks nicht, erstellt keine Heatmaps und zeichnet Ihren Bildschirm nicht auf. Genau deshalb kommt diese Website weiterhin ohne Cookie-Einwilligungsfenster aus.

Ihre Merkliste hängt davon ab, ob Sie angemeldet sind. Ohne Anmeldung wird sie nur in Ihrem Browser unter dem Schlüssel uanear:saved-events gespeichert: Ihr Gerät sendet nichts außer den IDs dieser Veranstaltungen, die nötig sind, um aktuelle Angaben anzuzeigen. Wenn Sie angemeldet sind, wird die Liste in Ihrem Konto gespeichert, und was sich vor der Anmeldung im Browser angesammelt hat, wird bei der Anmeldung damit zusammengeführt. Sie können Einträge mit der Herz-Schaltfläche oder durch Löschen der Browserdaten entfernen.

Wir nutzen Sentry, um technische Fehler zu finden und zu beheben. Der Dienst erhält den Fehlertext, die Stelle im Code und technische Angaben zum Browser oder Server. Bildschirmaufzeichnungen, Sitzungs- und Aktionsverfolgung sowie die automatische Erfassung von Kontodaten sind deaktiviert; Anfrage-Header, Cookies, Anfrageinhalte und Parameter der Seitenadresse werden nicht in die Berichte aufgenommen.

Wenn du Orte ohne Konto speicherst, legt uanear:saved-places deren Kennungen in deinem Browser ab. Nach der Anmeldung werden angenommene Einträge mit deinem Konto zusammengeführt. Wir speichern private Listennamen, Einträge und abonnierte Städte, Unternehmen und Veranstalter für die gewünschte Personalisierung. Folgen aktiviert kein E-Mail-Abonnement.

## 4. Konten

Wenn Sie ein Konto anlegen, speichern wir Ihre E-Mail-Adresse, Ihren Namen, Ihre Sprache der Oberfläche, Ihre Rolle, ob die Adresse bestätigt wurde, und Ihre Entscheidung, ob wir Ihnen E-Mails mit Hinweisen zu Ihrem Unternehmenseintrag schicken sollen. Das Passwort selbst speichern wir nicht — nur einen kryptografischen Hash mit einem für dieses Passwort einzigartigen Salt, der sich nicht zurücklesen lässt. Bei der Registrierung notieren wir einmalig den zweibuchstabigen Ländercode, aus dem Sie sich verbunden haben; er zeigt uns, wo das Verzeichnis als Nächstes öffnen sollte, wird nirgends angezeigt und nie aktualisiert.

Melden Sie sich mit Google an, spricht Ihr Browser während dieses Schritts direkt mit Google, und Google sieht dabei Ihre IP-Adresse; an uns gibt Google Ihre E-Mail-Adresse, Ihren Namen und eine Kontokennung zurück. Ihr Google-Passwort erhalten wir nie, und das Profilbild speichern wir nicht.

Zu jeder angemeldeten Sitzung gehört ein Eintrag mit Ihrer IP-Adresse und Ihren Browserdaten; er besteht so lange wie die Sitzung, also höchstens 30 Tage. Das Sitzungscookie ist verschlüsselt, für JavaScript nicht erreichbar und wird nur über eine gesicherte Verbindung übertragen. Der Link zur Bestätigung der Adresse gilt 24 Stunden, der Link zum Zurücksetzen des Passworts 1 Stunde; beide sind einmalig, und in der Datenbank wird nur ein Fingerabdruck von ihnen gespeichert.

Um Konten vor dem Erraten von Passwörtern zu schützen, führen wir zwei technische Protokolle. Fehlgeschlagene Anmelde- und Registrierungsversuche werden unter einem gesalzenen kryptografischen Hash der Adresse oder der IP gespeichert, aus dem sich der ursprüngliche Wert nicht wiederherstellen lässt, und innerhalb eines Tages gelöscht. Der Rate-Limiter führt zusätzlich ein kurzlebiges technisches Protokoll, das nach Ihrer IP-Adresse und dem Anfragepfad geschlüsselt ist — es ist nicht gehasht, wird höchstens für das einstündige Zeitfenster aufbewahrt, und die nächtliche Bereinigung entfernt es.

Kontodaten verarbeiten wir, damit das Konto funktioniert, und bewahren sie auf, solange das Konto besteht. Auf der Seite „Konto“ können Sie jederzeit eine Kopie Ihrer Daten im JSON-Format herunterladen und das Konto samt allem, was dazugehört, endgültig löschen.

Wenn ein Teammitglied, dessen Rolle dies erlaubt, eine KI-App über MCP und OAuth verbindet, speichern wir App-Angaben, die Adresse, an die der Zugriff weitergegeben werden darf, Berechtigungen, die Kontokennung, Verbindungszeiten und technische Fingerabdrücke der Zugangsdaten. Das Passwort geben wir nicht an die App weiter. Verbindungen lassen sich auf der Seite „KI-Assistenten verbinden“ ansehen und widerrufen.

Teammitgliedern, die die Website moderieren, schicken wir morgens eine E-Mail mit den Aufgaben, die im Adminbereich auf sie warten — nur an Tagen, an denen es welche gibt. Sie können sie auf der Seite „Konto“ oder über den Link in der E-Mail selbst abbestellen. Dafür speichern wir zusätzlich nur Ihre Entscheidung, ob wir sie Ihnen schicken sollen, und das Datum der letzten solchen E-Mail.

## 5. Was Sie veröffentlichen

Bewertungen, Community-Anfragen und die Antworten darauf sind öffentlich und erscheinen unter dem Namen aus Ihrem Konto. Bei einer Bewertung können Sie Ihren Namen verbergen: Auf der Seite des Unternehmens erscheint sie dann ohne ihn, für uns bleibt sie aber mit Ihrem Konto verknüpft. Eine Bewertung trägt außerdem einen gehashten Fingerabdruck der IP-Adresse, nicht die Adresse selbst, und das ausschließlich zum Schutz vor Missbrauch. Die Meldung eines Eintrags, der Vorschlag einer fehlenden Kategorie und ein Vorschlag oder eine Korrektur zu einer Anleitung sind nicht öffentlich — nur unser Team sieht sie. Bewertungen und Anfragen werden sofort veröffentlicht; wir entfernen sie, wenn wir eine begründete Meldung erhalten. Alles, was Sie hinzugefügt haben, verschwindet, wenn Sie Ihr Konto löschen.

Auch ein Stellenangebot, das Sie veröffentlichen, ist öffentlich: der Name des Arbeitgebers, die Stadt, der Text und die Kontaktwege, die Sie zum Anzeigen ausgewählt haben. Das Konto dahinter wird nirgends angezeigt. Anders als eine Bewertung erscheint ein Angebot erst nach der Freigabe durch eine Moderatorin oder einen Moderator, bleibt 30 Tage sichtbar und verschwindet von den öffentlichen Seiten, sobald es abläuft, geschlossen oder abgelehnt wird; unter „Meine Angebote“ bleibt es, solange das Konto besteht.

## 6. Unternehmenseinträge und ihre Inhaberinnen und Inhaber

Unternehmenseinträge — Name, Adresse, Kategorie und Kontaktdaten — stammen von Inhaberinnen und Inhabern oder aus öffentlichen Quellen, und ein Mensch prüft sie, bevor sie veröffentlicht werden. Das Verzeichnis enthält registrierte geschäftliche und berufliche Tätigkeit: Gesellschaften und Einzelunternehmerinnen und Einzelunternehmer. Angaben zu einer Gesellschaft sind keine personenbezogenen Daten; Angaben zu einer Einzelunternehmerin oder einem Einzelunternehmer sind es, und wir veröffentlichen nur, was ihre geschäftliche Tätigkeit betrifft und von der Inhaberin oder dem Inhaber angegeben wurde oder aus öffentlichen Registern oder öffentlichen Quellen stammt — den Namen, die Geschäftsanschrift, die Kategorie und die geschäftlichen Kontaktdaten. Profile von Privatpersonen als solche erstellen wir nicht. Einzelne Angaben können trotzdem eine bestimmte Person betreffen — der Name einer Kontaktperson, eine Mobilnummer oder ein Firmensitz, der zugleich jemandes Wohnung ist. Wir verarbeiten sie auf Grundlage unseres berechtigten Interesses am Betrieb eines öffentlichen Unternehmensverzeichnisses, und Sie können dem jederzeit widersprechen oder die Entfernung des Eintrags verlangen.

Als Teil des Unternehmenseintrags speichern wir auch die freiwillige Angabe zu ukrainischem Besitz oder zur Gründung durch Ukrainerinnen oder Ukrainer. „In ukrainischem Besitz“ ist freiwillig: Sie können es beim Hinzufügen eines Unternehmens ankreuzen und als Inhaberin oder Inhaber im Dashboard setzen oder entfernen. Unsere Redaktion kann es korrigieren. Dies ist eine Angabe zum Unternehmen, kein Nachweis einer unabhängigen Überprüfung.

Ein Antrag auf Inhaberschaft fragt nach Ihrer Rolle im Unternehmen, einer Kontakt-E-Mail-Adresse und Telefonnummer, optional der IČO, und einem Text, der erklärt, wie wir das prüfen können; Unterlagen können Sie beifügen. Weder der Antrag noch die Unterlagen sind öffentlich — nur Moderatorinnen und Moderatoren sehen sie —, und sie werden aufbewahrt, solange der Eintrag im Verzeichnis besteht, weil sie den Nachweis darüber liefern, wer ihn verwaltet.

Eine Inhaberin oder ein Inhaber kann Telegram mit dem Konto verbinden; dann speichern wir die Chat-Kennung und den Benutzernamen, damit Benachrichtigungen ankommen können. Solange das nicht geschieht, wissen wir nichts über ihr Telegram. Die Statistik im Inhaber-Dashboard ist eine Summe von Aktionen pro Tag, keine Liste von Besucherinnen und Besuchern. Eine Unternehmensbeschreibung wird auf Anfrage über Cloudflare Workers AI maschinell übersetzt; gesendet wird nur der Text der Beschreibung, sonst nichts.

Sobald ein Eintrag Ihnen gehört, schreiben wir Ihnen einmal, was darin auszufüllen ist. Fehlt darin nach einiger Zeit immer noch etwas Wesentliches (eine Beschreibung, die Öffnungszeiten oder eine bestellbare Leistung), schicken wir noch eine E-Mail. Das ist die einzige solche Erinnerung: mehr schreiben wir dazu nicht. Damit wir Ihnen nicht zweimal schreiben, vermerken wir an Ihrem Antrag auf Inhaberschaft, dass die Erinnerung verschickt wurde. Beide E-Mails können Sie auf der Seite „Konto“ oder über den Link in der E-Mail selbst abbestellen; E-Mails zu Bestellungen, zu Anträgen auf Inhaberschaft und zur Sicherheit Ihres Kontos kommen unabhängig davon an.

Entfernen wir einen Eintrag auf Wunsch, bleibt ein kurzer Vermerk, dass dieses Unternehmen nicht veröffentlicht werden soll. Ohne ihn käme der Eintrag bei der nächsten Verarbeitung öffentlicher Quellen einfach zurück.

## 7. Bestellungen und Buchungen

Wenn Sie über das Verzeichnis eine Dienstleistung bestellen oder einen Termin buchen, speichern wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Telefonnummer, eine Notiz und den gewünschten Zeitpunkt. Wir übermitteln das dem Unternehmen per E-Mail, und hat es Telegram verbunden, trifft dort ebenfalls eine Benachrichtigung ein — die Überschrift und ein Link, nie Ihre Telefonnummer. Für den Besuch selbst ist das Unternehmen ein eigener Verantwortlicher: Was es danach mit Ihren Daten macht, richtet sich nach seinen eigenen Regeln. Bei uns wird die Bestellung zwölf Monate nach der letzten Änderung gelöscht.

## 8. Kontaktformular, Meldungen und Vorschläge zu Anleitungen

Im Kontaktformular geben Sie Ihren Namen, Ihre E-Mail-Adresse, den Betreff und die Nachricht an; betrifft die Sache einen bestimmten Eintrag, können Sie den Nachweis als Text hinzufügen. Das Gespräch erhält einen privaten Link, der nach seinem Abschluss noch 30 Tage funktioniert, damit Sie zu den Antworten zurückkehren können. Nur unser Team liest es; das gesamte Gespräch löschen wir zwölf Monate nach der letzten Nachricht.

Einen Eintrag können Sie auch ohne Konto melden — wir speichern den Grund, Ihre Notiz, einen gehashten Fingerabdruck der IP-Adresse gegen Missbrauch und Ihr Konto, falls Sie angemeldet waren. Meldungen bewahren wir auf, solange der Eintrag besteht: Sie sind der Nachweis dafür, warum etwas mit ihm geschah.

Ein neues Thema für eine Anleitung oder eine Korrektur dazu lässt sich ebenfalls ohne Konto senden. Wir speichern den Text der Nachricht und einen Kontakt, wenn Sie einen angeben: Er ist freiwillig und dient allein dazu, Einzelheiten zu klären. Einen IP-Fingerabdruck fügen wir einem Vorschlag nicht hinzu — davor schützen ihn Turnstile und die Begrenzung der Anfragen. Ein Vorschlag ändert von sich aus nichts auf der Website: Unsere Redaktion liest ihn. Zwölf Monate nach dem Absenden löschen wir ihn, unabhängig davon, was wir damit tun konnten.

Bei eingereichten Veranstaltungen speichern wir Text, Ort, Termine, öffentliche Veranstalterkontakte, die Zuordnung zu Ihrem Konto und redaktionelle Entscheidungen. Freigegebene Veranstaltungs- und Veranstalterangaben sind öffentlich. Zu einer Veranstaltung können Sie ein Plakat hinzufügen — ein einziges Bild. Gleich nach dem Absenden wandeln wir die Datei in das WebP-Format um, und die darin verborgenen Angaben — die Koordinaten des Aufnahmeorts, das Kameramodell, manchmal ein Name — verschwinden dabei. Solange ein Moderator das Plakat nicht freigegeben hat, sieht es nur unser Team; ein freigegebenes Plakat ist öffentlich. Titel und Beschreibung einer Veranstaltung, die nicht auf Ukrainisch verfasst sind, übersetzen wir maschinell mit Cloudflare Workers AI — ob sie aus einer öffentlichen Quelle oder aus Ihrer Einreichung stammen. Nach der Veröffentlichung übersetzen wir den Text der Veranstaltung außerdem maschinell mit OpenAI in die anderen Sprachen der Website und beurteilen mit demselben Dienst, wie bedeutend die Veranstaltung ist: Davon hängt ihr Platz auf der Startseite ab. Eine Veranstaltung, die wir nach einer eigenen Regel beurteilt haben, schicken wir nicht zur Beurteilung an OpenAI.

Eine Veranstaltung können Sie ebenfalls ohne Konto melden — wir speichern den Grund, Ihre Notiz, einen gehashten Fingerabdruck der IP-Adresse gegen Missbrauch und Ihr Konto, falls Sie angemeldet waren. Diese Meldungen bewahren wir auf, solange die Veranstaltung besteht: Sie sind der Nachweis dafür, warum etwas mit ihr geschah.

Den Wochenendüberblick können Sie auch ohne Konto abonnieren. Wir speichern Ihre E-Mail-Adresse, die Sprache, in der Sie ihn abonniert haben, das Land und, falls Sie eine gewählt haben, die Stadt sowie, wann wir Ihnen die Bestätigungs-E-Mail geschickt und wann Sie das Abonnement bestätigt haben. Damit Sie dieselbe Ausgabe nicht zweimal bekommen, vermerken wir, welche wir Ihnen zuletzt geschickt haben; wenn Sie sich abmelden, halten wir fest, wann. Das Abonnement trägt außerdem einen gehashten Fingerabdruck der IP-Adresse, nicht die IP-Adresse selbst, und das ausschließlich zum Schutz vor Missbrauch. Ob Sie eine E-Mail geöffnet haben und welchen Links darin Sie gefolgt sind, wissen wir nicht: Wir zählen Aufrufe nur als Gesamtzahl je Link.

## 9. Zwecke und Rechtsgrundlagen

Jede Verarbeitung auf dieser Website hat ihre eigene Rechtsgrundlage:

- Der Betrieb Ihres Kontos, Bestellungen und Buchungen, Support-Gespräche und Inhaberschaftsanträge — Erfüllung der von Ihnen gewünschten Leistung; Art. 6 Abs. 1 lit. b DSGVO.
- Von Ihnen eingereichte Veranstaltungen und deren Änderungen, ihre Prüfung, die maschinelle Übersetzung nicht auf Ukrainisch verfasster Texte und die Übersetzung einer veröffentlichten Veranstaltung in die anderen Sprachen der Website — Erfüllung der von Ihnen gewünschten Leistung; Art. 6 Abs. 1 lit. b DSGVO.
- Das öffentliche Unternehmensverzeichnis, einschließlich Daten aus öffentlichen Quellen und der Angaben benannter Kontaktpersonen, sowie die Reihenfolge der Veranstaltungen auf der Startseite samt automatischer Beurteilung ihrer Bedeutung — das berechtigte Interesse an einem nützlichen Verzeichnis und daran, die interessantesten Veranstaltungen zuerst zu zeigen; Art. 6 Abs. 1 lit. f DSGVO.
- Bewertungen, Community-Anfragen, Antworten und ihre Prüfung sowie die Prüfung einer Veranstaltung im Fall einer Meldung — das berechtigte Interesse an vertrauenswürdigen Inhalten; Art. 6 Abs. 1 lit. f DSGVO.
- Sicherheit: Turnstile, Rate-Limiting, Fingerabdrücke fehlgeschlagener Anmeldungen und IP-Hashes bei Bewertungen und Meldungen — das berechtigte Interesse, die Website vor Missbrauch zu schützen; Art. 6 Abs. 1 lit. f DSGVO.
- Die Zähler für Aufrufe, Kontaktaufnahmen und erfolglose Suchen — das berechtigte Interesse zu wissen, was dem Verzeichnis fehlt; Art. 6 Abs. 1 lit. f DSGVO.
- Das Zählen der geöffneten Seiten und einiger weniger Aktionen auf der Website über PostHog — berechtigtes Interesse daran zu sehen, ob das, was wir bauen, funktioniert; Art. 6 Abs. 1 lit. f DSGVO.
- Vorschläge und Korrekturen zu Anleitungen — das berechtigte Interesse, praktische Hinweise aktuell zu halten; Art. 6 Abs. 1 lit. f DSGVO.
- Die Verbindung von Telegram mit einem Konto und die maschinelle Übersetzung einer Beschreibung — das tun wir nur, wenn Sie selbst darum bitten; Art. 6 Abs. 1 lit. a DSGVO.
- Die Erfüllung einer gesetzlichen Pflicht, wenn eine entsteht — rechtliche Verpflichtung; Art. 6 Abs. 1 lit. c DSGVO.
- Fehlerdiagnose durch Sentry — unser berechtigtes Interesse an einer funktionierenden Website; Art. 6 Abs. 1 Buchst. f DSGVO.
- Verbindung über MCP und OAuth auf Ihren Wunsch — Erbringung der angefragten Dienstleistung; Art. 6 Abs. 1 Buchst. b DSGVO.
- E-Mails an die Inhaberin oder den Inhaber eines Eintrags: eine darüber, was auszufüllen ist, sobald der Eintrag ihnen gehört, und eine Erinnerung, wenn das Wichtigste weiterhin fehlt — das berechtigte Interesse an einem brauchbaren Verzeichnis; Art. 6 Abs. 1 lit. f DSGVO. Sie können dem jederzeit widersprechen: Schalten Sie diese E-Mails auf der Seite „Konto“ oder über den Link in der E-Mail ab.
- Die E-Mail mit dem Wochenendüberblick — Ihre Einwilligung, die Sie geben, indem Sie auf der Bestätigungsseite auf die Schaltfläche drücken; Art. 6 Abs. 1 lit. a DSGVO. Abmelden, also die Einwilligung widerrufen, können Sie jederzeit über den Link in jeder E-Mail.
- Die Morgen-E-Mail an Teammitglieder, die die Website moderieren, mit den Aufgaben, die auf sie warten — das berechtigte Interesse, das Team darüber zu informieren, was auf Prüfung wartet; Art. 6 Abs. 1 lit. f DSGVO. Sie können dem jederzeit widersprechen: Schalten Sie diese E-Mail auf der Seite „Konto“ oder über den Link in der E-Mail ab.

## 10. Empfänger und Auftragsverarbeiter

Für Marketing geben wir Daten an niemanden weiter. Zugriff darauf haben nur diese Empfänger:

- Cloudflare (Vereinigte Staaten) — Hosting, die Datenbank, Fotospeicher, die Verarbeitung hochgeladener Bilder, der Versand von E-Mails, Turnstile, die maschinelle Übersetzung von Beschreibungen, Veranstaltungen und Nachrichten sowie die automatische Auswahl von Nachrichten; jede Anfrage läuft darüber, einschließlich der IP-Adresse. Die Datenbank und die Fotos halten wir auf Servern in der Europäischen Union.
- Google (Vereinigte Staaten) — die Anmeldung mit Google, die Karte zum manuellen Setzen einer Markierung, die Suche nach eingegebenen Adressen und die Suche nach einem Unternehmen anhand von Name und Stadt, auch dann, wenn unser Team einen Eintrag ergänzt (der Name eines Eintrags ist manchmal der Name einer Fachkraft); bei Anmeldung und Karte spricht Ihr Browser direkt mit Google, während Adressen und Namen von unserem Server abgefragt werden.
- PostHog (Europäische Union, Deutschland) — das Zählen der geöffneten Seiten und einiger weniger Aktionen auf der Website; erhält Ihre IP-Adresse, die Adresse der Seite, die Sie geöffnet haben oder von der die Aktion kam, den Namen der Aktion selbst und wie lange die Seite offen war, und wenn Sie angemeldet sind, außerdem die Kennung Ihres Kontos, Ihre E-Mail-Adresse, Ihren Namen und Ihre Rolle. Auch technische Fehler der Seite gehen samt ihrem Text dorthin.
- Telegram (außerhalb der Europäischen Union) — Benachrichtigungen für Inhaberinnen und Inhaber; erhält die Chat-Kennung, die Überschrift und einen Link, und das erst, nachdem die Inhaberin oder der Inhaber Telegram selbst verbunden hat.
- OpenStreetMap Foundation (Vereinigtes Königreich) — die Kartenkacheln, die Ihr Browser lädt; erhält Ihre IP-Adresse und welchen Kartenausschnitt Sie ansehen.
- Photon von komoot (Deutschland) — Adressvorschläge während der Eingabe; erhält den Text, den Sie in das Adressfeld schreiben, und zwar von unserem Server, nicht von Ihrem Browser.
- Nominatim von der OpenStreetMap Foundation (Vereinigtes Königreich) — die zusätzliche Suche nach Koordinaten zu einer Adresse; erhält denselben Adresstext, wieder von unserem Server.
- Apify (Tschechien) — das Werkzeug, mit dem unser Team Einträge aus öffentlichen Quellen sammelt; erhält keine Besucherdaten.
- OpenAI (Vereinigte Staaten) — das Modell, mit dem unser Team Einträge aus öffentlichen Quellen beurteilt: erhält den Namen des Unternehmens, die Stadt, die Kategorie, Text von seiner öffentlichen Website und Fotos von dort. Mit demselben Modell entwerfen wir Anleitungen; dann erhält es den Text der amtlichen Seite, auf der die Anleitung beruht. Ebenso erstellen wir ukrainische Nacherzählungen von Nachrichten; dann erhält das Modell den Text des öffentlichen Artikels des Verlags. Dasselbe Modell übersetzt veröffentlichte Veranstaltungen und Nachrichten in die Sprachen der Website und erhält dafür nur ihren öffentlichen Text: bei einer Veranstaltung Titel, Beschreibung, Veranstaltungsort, Eintrittsbedingungen und Stadtteil; bei einer Nachricht Titel, Zusammenfassung und Nacherzählung. Außerdem beurteilt das Modell, wie bedeutend veröffentlichte, noch nicht beendete Veranstaltungen sind, damit die Startseite die interessantesten zuerst zeigen kann; dafür erhält es denselben öffentlichen Text der Veranstaltung und zusätzlich Stadt, Land und Kategorie. Veranstaltungen, die wir nach einer eigenen Regel beurteilt haben, schicken wir nicht zur Beurteilung an das Modell. Wenn unser Team eine Veranstaltung hinzufügt, kann das Modell den Text der öffentlichen Seite dieser Veranstaltung oder einen Text erhalten, den ein Teammitglied eingefügt hat, um einen Entwurf auszufüllen; darin stehen mitunter öffentliche Kontaktdaten des Veranstalters. Besucherdaten erhält es keine. Superadministratoren können mit OpenAI auch anonyme Bewertungen entwerfen; das Modell erhält den öffentlichen Namen und die Beschreibung des ausgewählten Unternehmens sowie die gewünschte Sprache und Bewertung. Ein Entwurf wird erst nach Prüfung und Bestätigung durch einen Administrator veröffentlicht.
- Unser Team — die Moderatorinnen und Moderatoren sowie die Administratorinnen und Administratoren, die Einträge, Bewertungen, Anträge und Meldungen prüfen.
- Sentry (Functional Software, Inc., USA) — Diagnose technischer Fehler; erhält Fehlerberichte aus Browser und Server. Die Berichte werden in der EU-Region in Frankfurt, Deutschland, gespeichert. Der Browser sendet sie direkt, sodass Sentry bei der Verbindung auch die IP-Adresse sieht.

- Eine vom Teammitglied über MCP verbundene KI-App — erhält dessen Kontokennung und Abfrageergebnisse im Rahmen seiner Berechtigungen, einschließlich Entwürfen, Leservorschlägen und darin enthaltenen Kontaktdaten. Empfänger und Verarbeitungsland hängen von der gewählten App und ihrem Anbieter ab; prüfen Sie vor dem Verbinden dessen Bedingungen und Datenschutzhinweise.

## 11. Übermittlungen außerhalb der Europäischen Union

Cloudflare, Google und OpenAI haben ihren Sitz in den Vereinigten Staaten. Wir übermitteln ihnen Daten auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU–US Data Privacy Framework und daneben auf Grundlage von Standardvertragsklauseln.

Die Datenbank und den Fotospeicher haben wir so eingerichtet, dass Cloudflare sie nur auf Servern in der Europäischen Union vorhält. Das betrifft, wo die Daten liegen, nicht, wo sie verarbeitet werden: Die Seite liefert Ihnen der nächstgelegene Cloudflare-Server aus, wo immer er steht, und ebenso arbeiten die maschinelle Übersetzung der Beschreibungen und die Turnstile-Prüfung. Die oben beschriebenen Grundlagen sind deshalb weiterhin nötig.

Benachrichtigungen verlassen die Europäische Union in Richtung Telegram nur, wenn eine Inhaberin oder ein Inhaber Telegram selbst verbunden hat — eine Übermittlung, die zur Erfüllung der ausdrücklich gewünschten Leistung erforderlich ist. Kartenkacheln und die zusätzliche Suche nach Koordinaten gehen an das Vereinigte Königreich, für das ein eigener Angemessenheitsbeschluss gilt. Die Daten von PostHog liegen in Deutschland und nicht außerhalb der Europäischen Union. Das Unternehmen, das den Dienst betreibt, hat seinen Sitz in den Vereinigten Staaten; braucht es für den technischen Support Zugriff auf diese Daten, ist dieser Zugriff selbst eine Übermittlung — und er geschieht auf Grundlage derselben Standardvertragsklauseln.

Für Sentry-Fehlerberichte haben wir die EU-Region gewählt. Das Unternehmen sitzt in den USA; Zugriffe von außerhalb der EU unterliegen den Datenverarbeitungsbedingungen von Sentry einschließlich der Standardvertragsklauseln.

Bei MCP wählt das Teammitglied den Empfänger. Die App kann abgerufene Ergebnisse außerhalb der EU verarbeiten; ihr Anbieter bestimmt Verarbeitungsort und Schutzmaßnahmen. Durch die Verbindung gelten unsere oben genannten Vereinbarungen mit anderen Diensten nicht auch für diesen Anbieter.

## 12. Wie lange wir Daten aufbewahren

Wir bewahren nichts länger auf, als wir es brauchen:

- Kontodaten — solange das Konto besteht; nach dem Löschen des Kontos sofort weg.
- Der Sitzungseintrag mit Ihrer IP-Adresse und Ihren Browserdaten — 30 Tage.
- Der Link zur Bestätigung der Adresse — 24 Stunden; der Link zum Zurücksetzen des Passworts — 1 Stunde.
- Fingerabdrücke fehlgeschlagener Anmeldungen — höchstens einen Tag; das technische Protokoll des Rate-Limiters — höchstens das einstündige Zeitfenster, danach entfernt es die nächtliche Bereinigung.
- Suchen, die nichts gefunden haben — 180 Tage.
- Die täglichen Zähler für Aufrufe und Kontaktaufnahmen bei einem Eintrag — 400 Tage.
- Bestellungen und Buchungen — zwölf Monate nach der letzten Änderung.
- Support-Gespräche und ihre Nachrichten — zwölf Monate nach der letzten Nachricht.
- Vorschläge und Korrekturen zu Anleitungen — zwölf Monate ab dem Absenden.
- Einträge, Bewertungen, Community-Anfragen, Inhaberschaftsanträge, Meldungen und Löschvermerke — solange der Eintrag oder das Konto besteht, zu dem sie gehören.
- Alte Adressen gelöschter oder zusammengeführter Einträge, um auf den neuen Eintrag weiterzuleiten — solange der Eintrag besteht, auf den die Adresse verweist; gibt es keinen Nachfolger, 180 Tage.
- Plakate von Veranstaltungen — wird ein Vorschlag abgelehnt oder ohne Plakat freigegeben, löschen wir das eingereichte Plakat sofort. Löschen wir eine Veranstaltung, verschwinden mit ihr die dazu eingereichten Plakate und das veröffentlichte, sofern keine andere Veranstaltung es zeigt. Ein Plakat, das bei einer Veranstaltung ersetzt oder entfernt wurde, löschen wir nicht gesondert.
- Stellenangebote — solange das Konto besteht; ein veröffentlichtes ist 30 Tage öffentlich sichtbar und bleibt danach nur unter „Meine Angebote“.
- Geöffnete Seiten und Aktionen auf der Website, die PostHog zählt — zwölf Monate.
- Ein unbestätigtes Abonnement des Wochenendüberblicks samt Adresse — 7 Tage ab der letzten Bestätigungs-E-Mail.
- Die Adresse, an die der Wochenendüberblick geht — solange Sie ihn abonniert haben; nach der Abmeldung von allen Überblicken — noch 30 Tage.

Veranstaltungen, Änderungsvorschläge und Prüfverläufe werden nicht nach einer festen Frist automatisch gelöscht. Eine Moderatorin oder ein Moderator kann eine Veranstaltung endgültig löschen — dann verschwinden mit ihr ihre Termine, Übersetzungen, Änderungsvorschläge und Meldungen zu ihr, und bei den Nutzern verschwindet sie aus der Merkliste und aus ihren Listen. Führen wir Duplikate einer Veranstaltung zusammen, tritt die Veranstaltung, die wir behalten, in der Merkliste und den Listen der Nutzer an die Stelle der anderen, die Meldungen zu den anderen gehen auf sie über, und deren alte Adressen führen zu ihr. Kennungen abgelehnter Importe und bei gelöschten Veranstaltungen Link und Nummer der Veranstaltung in der Quelle bleiben gespeichert, damit spätere Importe sie nicht erneut veröffentlichen. Für die Berichtigung oder Löschung personenbezogener Daten kontaktieren Sie uns.

Die Aufbewahrungsdauer technischer Sentry-Berichte richtet sich nach unserem Tarif bei diesem Dienst. Das Löschen eines UA-Near-Kontos löscht diese Berichte nicht automatisch.

- MCP: Autorisierungscodes gelten 10 Minuten, Zugriffstoken 15 Minuten und Aktualisierungstoken 30 Tage. Die nächtliche Bereinigung entfernt abgelaufene technische Einträge nach einer Sicherheitsfrist von einer Stunde. Berechtigungen bleiben separat für jede Adresse bestehen, auf die die App Zugriff hat — bis zum Trennen oder Löschen des Kontos; das Trennen beendet den Zugriff auf diese Adresse sofort. Schaltet ein Administrator jedoch den MCP-Zugriff für Ihre Rolle ab, weist Ihnen eine andere Rolle ohne ihn zu oder sperrt das Konto, löschen wir alle Ihre MCP-Berechtigungen und -Token; wird der Zugriff wiederhergestellt, muss jede App erneut erlaubt werden. App-Registrierungen ohne Berechtigungen und Token werden nach 30 Tagen bereinigt.

Private Listen und Abonnements bleiben bis zu ihrer Entfernung oder der Kontolöschung gespeichert. Die Kontolöschung entfernt diese Datensätze. Veröffentlichte Veranstalterprofile, Angebote und Ankündigungen können ohne Kontozuordnung öffentlich bleiben. In den Kontoeinstellungen kannst du Listen, Abonnements, verwaltete Veranstalterprofile und eigene Veröffentlichungen exportieren.

## 13. Sicherheit und wer Zugriff hat

Die Verbindung zur Website ist verschlüsselt, Passwörter bewahren wir nur als gesalzene Hashes auf, und das Sitzungscookie ist verschlüsselt. Zur Administration hat nur unser Team Zugriff, und nur so weit, wie die Moderation es erfordert. Betritt eine Administratorin oder ein Administrator das Konto einer Nutzerin oder eines Nutzers, um ein Problem zu lösen, wird das zusammen mit der Person, die es war, protokolliert. Passwörter, Token oder andere Geheimnisse schreiben wir nicht in die Protokolle.

## 14. Ihre Rechte

Auf der Seite „Konto“ können Sie jederzeit eine Kopie Ihrer Daten herunterladen und das Konto löschen. Darüber hinaus haben Sie das Recht auf Auskunft, auf Berichtigung und Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit und das Recht, einer auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen, einschließlich der Daten in einem Unternehmenseintrag. Schreiben Sie an hi@uanear.com; wir antworten innerhalb von 10 Werktagen, und es kostet nichts. Beschweren können Sie sich auch bei einer Aufsichtsbehörde: unsere ist Úrad na ochranu osobných údajov Slovenskej republiky (dataprotection.gov.sk), weil der Betreiber dort niedergelassen ist, Sie können sich aber auch an die Behörde des Landes wenden, in dem Sie leben oder arbeiten — für die Länder, die dieses Verzeichnis abdeckt, sind das Úrad na ochranu osobných údajov Slovenskej republiky (dataprotection.gov.sk); Úřad pro ochranu osobních údajů (uoou.gov.cz); Datenschutzbehörde (dsb.gv.at); Nemzeti Adatvédelmi és Információszabadság Hatóság (naih.hu).

## 15. Automatisierte Entscheidungen und Kinder

Wir treffen keine automatisierten Entscheidungen mit rechtlicher oder ähnlich bedeutsamer Wirkung und erstellen keine Profile. Turnstile und Rate-Limiting sind technischer Schutz vor Missbrauch, keine Entscheidung über eine Person; über Veröffentlichung, Moderation, das Kennzeichen „Geprüft“ und das Gütesiegel entscheiden Menschen. Das Kennzeichen „Spricht Ukrainisch“ setzen wir auch automatisch — aus der Sprachliste, die das Unternehmen selbst angegeben hat, oder von seiner eigenen Website; das ist keine Entscheidung über eine Person, und eine Moderatorin oder ein Moderator ändert es, sobald Sie uns schreiben, dass es falsch ist. „In ukrainischem Besitz“ ist freiwillig: Sie können es beim Hinzufügen eines Unternehmens ankreuzen und als Inhaberin oder Inhaber im Dashboard setzen oder entfernen. Unsere Redaktion kann es korrigieren. Dies ist eine Angabe zum Unternehmen, kein Nachweis einer unabhängigen Überprüfung. Wenn Sie „In ukrainischem Besitz“ entfernen und das Unternehmen auch kein Kennzeichen „Spricht Ukrainisch“ hat, wird „Geprüft“ ebenfalls entfernt. Das Gütesiegel ist unabhängig und wird durch diese Änderung nicht entfernt. Die Website ist nicht für Kinder unter 16 Jahren bestimmt, und sie sollten kein Konto anlegen. Stellen wir fest, dass ein Konto einem jüngeren Kind gehört, löschen wir es.

## 16. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung immer dann, wenn sich ändert, welche Daten wir verarbeiten oder warum; das Datum der letzten Änderung steht oben auf der Seite. Über wesentliche Änderungen informieren wir mit einem Hinweis auf der Website. Maßgeblich ist die slowakische Fassung; die anderen Sprachfassungen sind ihre Übersetzung.
