Datenschutzerklärung
Stand: 2. Oktober 2026
Kurz gesagt. Deine Daten zu Aufenthalt und Visum werden nie an Dritte weitergegeben, auch nicht an Arbeitgeber oder Hochschulen, außer du willigst ausdrücklich für die einzelne Weitergabe ein. Hochgeladene Lohnzettel werden nie gespeichert. Wir lesen sie im Arbeitsspeicher, behalten nur die Daten und Stunden, die du bestätigst, und löschen das Dokument innerhalb von Sekunden. Permit Radar ist ein kostenloses, nicht kommerzielles Studierendenprojekt. Wir verkaufen keine Daten, zeigen keine Werbung und nutzen deine Daten nicht für Marketing. Du kannst jederzeit alles in den Einstellungen herunterladen oder löschen.
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO:
Akram El Basri Huntemannstraße 2, Apt. 02/0209 26131 Oldenburg, Deutschland E-Mail: seasonedwebdev@gmail.com Telefon: +49 155 10951726
Permit Radar wird von einer Privatperson als kostenloses, nicht kommerzielles Studierendenprojekt betrieben. Ein Datenschutzbeauftragter ist nicht erforderlich (weniger als 20 Personen verarbeiten personenbezogene Daten, § 38 BDSG). Für alle Datenschutzfragen wende dich an die Adresse oben.
2. Welche Daten wir verarbeiten und warum
| Daten | Zweck | Rechtsgrundlage (DSGVO) |
|---|---|---|
| Name, E-Mail, Passwort (nur als argon2id-Hash gespeichert), Sprache | Dein Konto, Anmeldung, Service-E-Mails | Art. 6 Abs. 1 lit. b (Vertrag) |
| Aufenthaltstitel, deine eingestellten Grenzen, Ablaufdaten von Titel und Fiktionsbescheinigung | Berechnung deiner Auslastung und Warnungen | Art. 6 Abs. 1 lit. b (Vertrag) |
| Arbeitseinträge: Datum, Stunden, optional Arbeitgeber und Notiz | Berechnung deiner Auslastung | Art. 6 Abs. 1 lit. b (Vertrag) |
| Dokumenten-Checkliste und Ablaufdaten, Termin bei der Ausländerbehörde | Erinnerungen | Art. 6 Abs. 1 lit. b (Vertrag) |
| Änderungsverlauf deiner Grenzen, Arbeitseinträge und Dokumente (Audit-Log) | Integrität deiner Aufzeichnungen, deine eigene Nachvollziehbarkeit | Art. 6 Abs. 1 lit. b und f |
| Erinnerungsverlauf: welche Erinnerung wann gesendet wurde | Keine Erinnerung doppelt senden | Art. 6 Abs. 1 lit. b (Vertrag) |
| Sicherheits- und Aktivitätsdaten (Abschnitt 4) | Schutz des Dienstes vor Missbrauch | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
| Anonyme Zahlen zu Seitenaufrufen und Klicks (Datum, Seite oder Button, Anzahl) | Wissen, wie die Website genutzt wird | Keine personenbezogenen Daten |
| Analyse-Ereignisse mit Besucher-Cookie (Abschnitt 6) | Wiederkehrende Besucher erkennen | Art. 6 Abs. 1 lit. a (Einwilligung), § 25 Abs. 1 TDDDG |
| Deine Einwilligungsentscheidungen mit Zeitstempel | Nachweis der Einwilligung | Art. 6 Abs. 1 lit. c (rechtliche Pflicht) |
Angaben zu deinem Aufenthaltsstatus sind sensibel. Wir schränken den Zugriff technisch ein: Selbst der Administrator von Permit Radar kann deine Arbeitszeiten, Aufenthaltsdaten oder Dokumente über keine Admin-Ansicht sehen.
Für ein Konto musst du mindestens 16 Jahre alt sein.
3. Lohnzettel-Upload: verarbeitet, nie gespeichert
Wenn du einen Lohnzettel hochlädst, um deine Stunden einzutragen:
- Die Datei wird nur vorübergehend im Arbeitsspeicher des Servers verarbeitet. Sie wird nie auf eine Festplatte geschrieben, nie in unserer Datenbank gespeichert und nie in Backups aufgenommen.
- Der Text wird direkt ausgelesen (digitale PDFs) oder mit einer Texterkennung, die auf unserem eigenen Server läuft (Fotos und Scans). Kein Drittanbieter sieht das Dokument.
- Aus diesem Text ermitteln wir nur: ein Datum oder einen Abrechnungszeitraum, die Stundenzahl und, falls angegeben, die Zahl der Arbeitstage. Alles andere auf dem Lohnzettel, darunter Gehalt, Steuer-ID, Sozialversicherungsnummer, Bankverbindung und Adresse, wird zusammen mit der Datei verworfen.
- Nichts wird gespeichert, bevor du bestätigst. Du siehst die Werte zuerst und kannst sie ändern. Nur die bestätigten Daten und Stunden werden als normale Arbeitseinträge gespeichert.
- Das Dokument, sein Text und seine Werte erscheinen nie in Logs, Fehlerberichten oder Analysen. Wir speichern nur, dass ein Upload verarbeitet wurde und ob er lesbar war, zur Missbrauchsabwehr.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer des Dokuments: keine.
Du kannst deine Stunden jederzeit auch selbst eintragen.
4. Sicherheitsüberwachung und Aktivitätsdaten
Wir erfassen sicherheitsrelevante Ereignisse für jedes Konto und Netzwerk: Anmeldungen und Fehlversuche, neue Geräte bei der Anmeldung (eine zufällige Geräte-ID und der Browsertyp, z. B. „Chrome auf macOS"), Abmeldungen, Passwortänderungen, Anfragen pro Tag, Überschreitungen von Ratenlimits, blockierte Anfragen, fehlgeschlagene Sicherheitsprüfungen, Verdacht auf gestohlene Sitzungen und den Zeitpunkt deiner letzten Aktivität. Daraus bilden wir eine Risikostufe, um Missbrauch zu erkennen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem sicheren und verfügbaren Dienst, sowie Art. 32 DSGVO.
- IP-Adressen speichern wir nie im Klartext, sondern nur als verschlüsselten Einweg-Hash (HMAC-SHA256), damit wiederholter Missbrauch aus einem Netzwerk blockiert werden kann.
- Speicherdauer: Aktivitätsdaten 180 Tage, Anfragezähler 90 Tage.
- Du kannst nach Art. 21 DSGVO widersprechen. Da diese Daten für den sicheren Betrieb nötig sind, kann ein Widerspruch die Schließung des Kontos erfordern.
5. Hosting und Server-Logdateien
Wenn du Permit Radar öffnest, sendet dein Browser technische Daten an unsere Hosting-Anbieter: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp und Betriebssystem. Die Anbieter verarbeiten diese in ihren Server-Logs, um die Website auszuliefern und Angriffe abzuwehren.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und zuverlässiger Betrieb).
- Speicherdauer: nach der Log-Aufbewahrung des Anbieters, meist einige Tage bis 30 Tage.
- Die Anbieter sind unsere Auftragsverarbeiter (Abschnitt 8).
6. Cookies und Browser-Speicher
Notwendig (immer aktiv, § 25 Abs. 2 TDDDG): Sitzungs-Cookies für die Anmeldung, ein CSRF-Sicherheits-Cookie, ein Anmelde-Hinweis, eine Geräte-ID, mit der wir dich vor Anmeldungen auf neuen Geräten warnen, deine Sprache und deine Cookie-Auswahl. Details stehen in der Cookie-Richtlinie.
Browser-Speicher (notwendig): Zwei kleine Merker in deinem Browser, nicht auf unseren Servern: dass du den Hinweis-Banner für diese Sitzung ausgeblendet hast (sessionStorage) und dass du die Tour beendet hast (localStorage). Sie enthalten keine personenbezogenen Daten.
Analyse-Cookie (nur mit Einwilligung): Wenn du auf „Akzeptieren" klickst, setzen wir eine zufällige Besucher-ID (pr_vid) und erfassen damit Seitenaufrufe und Klicks sowie einen Einweg-Hash deiner gekürzten IP-Adresse. So können wir wiederkehrende Besucher zählen. Wenn du ablehnst oder die Einwilligung widerrufst, löschen wir die mit dieser ID verknüpften Ereignisse und entfernen das Cookie. Ohne Einwilligung zählen wir Seitenaufrufe und Klicks trotzdem als reine Zahlen pro Tag, ohne Cookie und ohne jede Kennung.
Wir nutzen keine Analysedienste Dritter, keine Werbung und keine Tracking-Pixel. Schriften werden von unseren eigenen Servern geladen, nicht von Google.
7. Schutz vor Bots (Cloudflare Turnstile)
Anmeldung, Registrierung und Passwort-Zurücksetzen sind mit Cloudflare Turnstile gegen automatisierte Angriffe geschützt. Beim Laden der Prüfung verarbeitet Cloudflare technische Daten deines Browsers, darunter deine IP-Adresse, um Menschen von Bots zu unterscheiden. Turnstile setzt keine Tracking-Cookies und die Daten werden nicht für Werbung genutzt.
- Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Konten und des Dienstes vor Missbrauch).
- Übermittlung in die USA: Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert.
8. Auftragsverarbeiter und Empfänger
Wir setzen folgende Dienstleister auf Grundlage von Auftragsverarbeitungsverträgen ein (Art. 28 DSGVO):
| Anbieter | Zweck | Ort der Daten |
|---|---|---|
| MongoDB, Inc. (MongoDB Atlas) | Datenbank | Frankfurt, Deutschland (EU) |
| Railway Corporation | Betrieb des API-Servers | EU-Region |
| Vercel Inc. | Hosting der Website | EU-US Data Privacy Framework; Auslieferung über Server in deiner Nähe |
| Resend, Inc. | Versand von E-Mails | EU-US Data Privacy Framework |
| Cloudflare, Inc. | Schutz vor Bots (Abschnitt 7) | EU-US Data Privacy Framework |
Übermittlungen außerhalb der EU stützen sich auf das EU-US Data Privacy Framework (Art. 45 DSGVO) oder auf EU-Standardvertragsklauseln (Art. 46 DSGVO).
Wir geben deine Aufenthalts- oder Visadaten nie an Arbeitgeber, Hochschulen, Behörden oder sonstige Dritte weiter, ohne deine ausdrückliche Einwilligung für genau diese Weitergabe, außer ein Gericht oder eine Behörde verpflichtet uns rechtlich dazu. Wenn du eine Übersicht herunterlädst und weitergibst, ist das deine eigene Entscheidung.
9. Speicherdauer
| Daten | Gespeichert |
|---|---|
| Konto, Grenzen, Arbeitszeiten, Dokumente, Änderungsverlauf | Bis du dein Konto löschst |
| Inaktive Konten | Warn-E-Mail nach 5 Monaten ohne Anmeldung; Löschung 30 Tage später, außer du meldest dich an |
| Nie bestätigte Konten | 7 Tage |
| Gesperrte Konten | So lange wie zur Missbrauchsabwehr nötig, höchstens 2 Jahre |
| Sicherheits- und Aktivitätsdaten | 180 Tage |
| Anfragezähler | 90 Tage |
| Erinnerungsverlauf | 13 Monate |
| Analyse-Ereignisse (mit Einwilligung) | 13 Monate oder bis zum Widerruf |
| Anonyme Zahlen zu Aufrufen und Klicks | Unbegrenzt (keine personenbezogenen Daten) |
| Anmeldesitzungen | 30 Tage |
| Bestätigungs- und Zurücksetzen-Links | 24 Stunden bzw. 30 Minuten |
| Hochgeladene Lohnzettel | Nicht gespeichert. Innerhalb von Sekunden aus dem Arbeitsspeicher gelöscht |
| Datenbank-Backups bei MongoDB Atlas | Nach dem Backup-Zyklus des Anbieters überschrieben, höchstens 30 Tage |
10. Deine Rechte
Du hast das Recht auf:
- Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20): Einstellungen, „Meine Daten herunterladen" liefert dir alles als JSON;
- Berichtigung (Art. 16): Ändere deine Daten jederzeit in der App;
- Löschung (Art. 17): Einstellungen, „Mein Konto löschen" löscht alles sofort und endgültig;
- Einschränkung (Art. 18) und Widerspruch (Art. 21): schreib uns eine E-Mail;
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3): Einstellungen, Datenschutz, oder über den Cookie-Banner;
- Beschwerde bei einer Aufsichtsbehörde (Art. 77). Zuständig ist: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, lfd.niedersachsen.de.
Wir beantworten Anfragen innerhalb eines Monats.
11. Sicherheit
Passwörter werden mit argon2id gehasht. Sitzungen nutzen kurzlebige Schlüssel in sicheren httpOnly-Cookies mit Rotation. Jede Anfrage wird auf dem Server mit deinem Konto abgeglichen. Alle Verbindungen sind verschlüsselt (HTTPS). Der Zugriff auf deine Daten ist technisch begrenzt.
12. Automatisierte Entscheidungen
Die Risikostufe aus Abschnitt 4 kann zu automatischen Ratenlimits oder einer vorübergehenden Netzwerksperre führen. Über Kontosperren entscheidet ein Mensch. Du kannst jeder Maßnahme per E-Mail widersprechen.
13. Änderungen
Wesentliche Änderungen dieser Erklärung kündigen wir per E-Mail oder in der App an.
Diese deutsche Fassung ist eine Übersetzung. Bei Abweichungen gilt die englische Fassung.