Datenschutzerklärung
Stand: 9. August 2026
1. Verantwortlicher
Manuel Rakers
Hasselsstraße 41
40599 Düsseldorf
E-Mail: kontakt@kitakadabra.de
2. Das Wichtigste zuerst: was KitaKadabra nicht speichert
KitaKadabra ist eine Web-Anwendung, mit der Kindertageseinrichtungen Portfolioseiten gestalten. Fotos, fertige Portfolioseiten, Collagen und persönliche Texte über Kinder werden zu keinem Zeitpunkt an uns übertragen oder bei uns gespeichert. Diese Inhalte werden ausschließlich im Browser auf dem Gerät der Einrichtung verarbeitet und verlassen dieses Gerät nicht. Auf unseren Systemen liegen keine Daten von Kindern.
Bei uns gespeichert werden nur: die Angaben der Einrichtung (Name, gebuchte Gruppen), die Zugangsdaten der angelegten Nutzerkonten (Name, E-Mail-Adresse, Passwort in verschlüsselter Form), das Wasserzeichen der Einrichtung, gespeicherte Gestaltungsvorlagen (Layout-Gerüste ohne Fotos und Texte) sowie Zählwerte zur Nutzung.
3. Bereitstellung der Website und Server-Logdaten
Beim Aufruf dieser Website werden technisch notwendige Verbindungsdaten verarbeitet, damit die Website angezeigt und sicher betrieben werden kann. Dazu können insbesondere gehören: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browsertyp und -version, Betriebssystem sowie die Referrer-URL, sofern übermittelt.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren, stabilen und technisch fehlerfreien Bereitstellung dieser Website.
4. Hosting
Diese Website wird über Netlify, Inc. (USA) gehostet. Netlify verarbeitet im Rahmen des Hostings technisch notwendige Verbindungs- und Server-Logdaten. Die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln. Weitere Informationen: netlify.com/privacy
5. Registrierung und Nutzerkonten (Supabase)
Für die Nutzung der Plattform wird ein Konto angelegt. Dabei verarbeiten wir die bei der Registrierung angegebenen Daten: Name der Einrichtung, Anzahl der gebuchten Gruppen, Name und E-Mail-Adresse der Leitung sowie das Passwort in verschlüsselter Form. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen — die kostenlose Testphase).
Konten und Anmeldung laufen über Supabase, einen Datenbank- und Anmeldedienst, der für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig ist. Die Datenbank steht in der Region Frankfurt am Main (eu-central-1), also innerhalb der Europäischen Union. Ein Wechsel der Region ist nachträglich nicht möglich.
Legt die Leitung einer Einrichtung Zugänge für ihre Gruppen oder die Co-Leitung an, werden dafür Name und E-Mail-Adresse der jeweiligen Person gespeichert und eine Einladungs-E-Mail verschickt. Diese Daten stammen von der Einrichtung; für sie handeln wir im Auftrag der Einrichtung auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO), den wir jeder Einrichtung bereitstellen.
5a. Schutz vor massenhaften Registrierungen
Das Registrierungsformular ist naturgemäß offen zugänglich. Um zu verhindern, dass darüber automatisiert eine Vielzahl von Konten angelegt wird, zählen wir die Registrierungsversuche je Internetanschluss.
Dabei wird keine IP-Adresse gespeichert. Aus der IP-Adresse und dem Tagesdatum wird ein Prüfwert berechnet (SHA-256), aus dem sich die Adresse nicht zurückrechnen lässt; weil das Datum einfließt, ergibt derselbe Anschluss an jedem Tag einen anderen Wert. Gespeichert werden ausschließlich dieser Prüfwert, ein Zähler und ein Zeitstempel. Die Einträge werden nach spätestens zwei Stunden gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Abwehr missbräuchlicher Massenanmeldungen und der Schutz der Verfügbarkeit des Dienstes.
6. Speicherdauer und Löschung
Endet die Testphase ohne Buchung oder läuft eine Kündigung ab, wird das Konto ruhend gestellt. 90 Tage danach werden das Konto und alle zugehörigen Daten endgültig gelöscht — Stammdaten, Zugänge, Vorlagen, Wasserzeichen und Zählwerte. Auf die bevorstehende Löschung weisen wir vorher per E-Mail hin. Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungsdaten) bleiben unberührt.
7. Anmeldestatus im Browser (kein Tracking)
Diese Website verwendet keine Werbe-Cookies, kein Tracking und keine Analyse-Tools. Für die Anmeldung wird der Anmeldestatus im Browser gespeichert (lokaler Speicher), damit Sie nicht bei jedem Seitenwechsel neu einloggen müssen. Diese Speicherung ist für den Betrieb technisch erforderlich (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO) und wird beim Abmelden entfernt.
8. Externe Inhalte beim Seitenaufruf
Beim Aufruf unserer Seiten wird keine Verbindung zu Dritten aufgebaut. Schriftarten und alle benötigten Programmbibliotheken liegen auf unserem eigenen Server und werden von dort geladen. Eine Verbindung zu Google, zu einem Content-Delivery-Netzwerk oder zu einem anderen Anbieter findet nicht statt.
Die einzige Verbindung, die Ihr Browser über unseren Server hinaus aufbaut, ist die zu unserer Datenbank bei Supabase (Abschnitt 5) — und diese nur auf den Seiten, auf denen Sie sich anmelden oder mit Ihrem Konto arbeiten.
9. Zahlungsabwicklung (Stripe)
Diese Abwicklung ist vorbereitet, aber noch nicht in Betrieb: zurzeit kann keine Zahlung ausgelöst werden.
Entscheidet sich eine Einrichtung nach der Testphase für die Nutzung, läuft die Zahlung über den Zahlungsdienstleister Stripe. Stripe erhebt dabei die für die Zahlung erforderlichen Daten (u. a. Rechnungsanschrift und Zahlungsmittel) in eigener Verantwortung bzw. als eigenständiger Dienstleister. Wir selbst erhalten und speichern keine vollständigen Zahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Informationen: stripe.com/de/privacy
10. E-Mail-Versand
Wir verschicken ausschließlich Nachrichten, die zum Konto gehören: die Bestätigungs-E-Mail, Einladungen zu Zugängen, Hinweise zum Ende der Testphase und zur bevorstehenden Löschung. Einen Newsletter gibt es nicht.
Der Versand läuft derzeit über den Mailversand von Supabase, also über denselben Auftragsverarbeiter, bei dem auch die Konten liegen. Übermittelt werden dabei die E-Mail-Adresse der empfangenden Person und der Inhalt der jeweiligen Nachricht. Ein Wechsel zu einem eigenen Versanddienstleister ist vorbereitet; diese Erklärung wird dann entsprechend geändert.
11. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren, werden die übermittelten Daten ausschließlich zur Bearbeitung Ihrer Anfrage verarbeitet (Art. 6 Abs. 1 lit. f DSGVO; bei vertragsbezogenen Anfragen Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
12. Ihre Rechte
Sie haben das Recht auf Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Zur Ausübung Ihrer Rechte genügt eine E-Mail an kontakt@kitakadabra.de.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Zuständig ist insbesondere die Landesbeauftragte für Datenschutz und
Informationsfreiheit Nordrhein-Westfalen:
LDI NRW, Kavalleriestraße 2–4,
40213 Düsseldorf
14. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Plattform oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.