Stand

25. August 2026

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung im Zusammenhang mit Zodiacally ist Aleks Paramonov, Grandweg 162, 22529 Hamburg, Deutschland, support@zodiacally.com. Ein Datenschutzbeauftragter wurde nicht benannt, weil dies für dieses Angebot derzeit nicht erforderlich ist.

2. Welche Daten verarbeitet werden

Je nachdem, wie du Zodiacally nutzt, können folgende Daten verarbeitet werden:

  • von dir eingegebene Geburtsdaten wie Geburtsdatum, optionale Geburtszeit, Geburtsort, optionaler Name, Sprache und Partner-Geburtsdaten für Kompatibilitätsreadings
  • berechnete astrologische Daten wie planetare Positionen, Häuser, Aspekte, Mondphase, Zeitzone, Breiten- und Längengrad
  • KI-Reading-Ausgaben, Archiv-Einträge, Mood-Check-ins und Profileinstellungen, die bei Gästen im Session Storage oder bei Nutzung der Kontosynchronisierung mit einem angemeldeten Konto verknüpft gespeichert werden
  • Support-Chat-Nachrichten, Ticketstatus, Sprache, aktueller Seitenpfad, bei angemeldeten Nutzern eine Konto-Kennung oder bei Gästen ein nicht rückrechenbarer Zugriffstoken-Hash; für menschlichen Support wird bei Bedarf eine Antwort-E-Mail-Adresse gespeichert
  • Konto-Kennungen und, wenn du die Journal-Community nutzt, deine Bewertung mit einem bis fünf Sternen, Kommentartext, Artikelbezug, Sprache und Zeitstempel
  • E-Mail-Adressen für Konto-Anmeldung, angeforderten Reading-Versand, Newsletter-Anmeldung oder menschlichen Support sowie Newsletter-Einwilligungsversion, Bestätigungsstatus, Zeitstempel und nicht rückrechenbare Token-Hashes
  • Daten aus Widerrufs- oder Abo-Kündigungsfunktionen, insbesondere Name, E-Mail-Adresse, soweit abgefragt Anschrift, Vertragsreferenz, gewünschtes Datum, Erklärung, Eingangsreferenz und Zeitstempel
  • zahlungsbezogene Metadaten wie Stripe-Checkout-Session-ID, Produkttyp, Währung, Zahlungsstatus und Verifikations-Token; Kartendaten werden durch Stripe verarbeitet und nicht von Zodiacally gespeichert
  • technische Zugriffsdaten, die beim Betrieb der Website oder des Servers anfallen können, zum Beispiel IP-Adresse, Browsertyp, Gerätedaten, Zeitstempel, angefragte Seiten, Fehlerlogs und Rate-Limit-Metadaten; Support- und Analytics-Rate-Limits verwenden pseudonyme Hashes statt der rohen IP-Adresse in ihren Ereignistabellen
  • Consent-Entscheidungen im Browser; nach Analytics-Einwilligung zufällige Besucher- und Session-Kennungen, Ereignisname und -zeit, Seitenpfad ohne Query-Parameter, grobe Geräteklasse, Referrer-Host und begrenzte Interaktionsmetadaten. Die Kennungen werden vor der Speicherung serverseitig erneut pseudonymisiert; Namen, E-Mail-Adressen, Geburtsdaten, Formularwerte, vollständige Referrer-URLs und rohe IP-Adressen werden nicht in der Analytics-Ereignistabelle gespeichert

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur für festgelegte Zwecke. Die konkrete Rechtsgrundlage hängt von Funktion und Rechtsraum ab.

  • Bereitstellung angeforderter Readings, Reading-E-Mails, Kompatibilitätschecks, Support-Chat-Antworten und angeforderter Übergaben an den menschlichen Support, Ortsauflösung, bezahltem Checkout-Zugang, Konto-Funktionen sowie der angeforderten Veröffentlichung oder Verwaltung von Journal-Kommentaren und Bewertungen: Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung des angefragten Dienstes erforderlich ist
  • Versand des Newsletters nach Double Opt-in und Nachweis der dazugehörigen Einwilligung: Art. 6 Abs. 1 lit. a DSGVO; die Einwilligung kann jederzeit über den Abmeldelink widerrufen werden
  • Zahlungsverifikation, Sicherheit, Missbrauchsschutz, Fehleranalyse, Rate Limits, Community-Moderation und stabiler Betrieb: Art. 6 Abs. 1 lit. f DSGVO auf Grundlage unseres berechtigten Interesses an sicherem und stabilem Betrieb
  • optionales Google Analytics, Google AdSense, personalisierte Anzeigen, Werbemessung, Cookies, Local Storage oder Consent-Nachweise, soweit rechtlich erforderlich: Art. 6 Abs. 1 lit. a DSGVO und Paragraph 25 TDDDG/ePrivacy-Einwilligungsregeln
  • gesetzliche Aufbewahrung, Steuer-, Compliance- oder Reaktion auf rechtmäßige Anfragen: Art. 6 Abs. 1 lit. c DSGVO, soweit anwendbar

4. Session Storage, Kontospeicherung, Cookies und Consent

Bei Gästen werden Profildaten, Reading-Archive, Mood-Check-ins und Reflexionen ausschließlich für die aktuelle Browser-Session gespeichert. Für den Support-Chat liegen dort nur die aktuelle Conversation-ID und ein zufälliges Gastzugriffstoken, damit das Ticket nach einem Reload wiederhergestellt werden kann. Die Unterhaltung selbst wird serverseitig in Supabase gespeichert. Chattext wird nur dann an den konfigurierten KI-Anbieter gesendet, wenn eine KI-Antwort oder ein interner Entwurf angefordert wird.

Nach der Anmeldung werden Kontoprofil und zugehörige Kontodaten in Supabase gespeichert. Ein lokaler Browser-Cache ist an die serverseitig verifizierte Konto-ID gebunden und wird bei Abmeldung oder Kontowechsel entfernt. Gastdaten werden nicht automatisch in ein neu angemeldetes Konto übernommen. Eine Support-Unterhaltung wird mit der verifizierten Konto-ID verknüpft; eine vom Browser übermittelte User-ID wird nicht akzeptiert.

Deine Consent-Entscheidungen werden für höchstens zwölf Monate im Local Storage gespeichert, damit der Banner nicht auf jeder Seite erneut erscheint. Du kannst deine Auswahl jederzeit über den Button Datenschutz-Einstellungen ändern.

Erst nach Analytics-Einwilligung wird eine zufällige Besucherkennung lokal und eine zufällige Session-Kennung im Session Storage gespeichert. Sessions rotieren nach Inaktivität; die Besucherkennung wird spätestens nach Ablauf der Analytics-Aufbewahrungsfrist erneuert. Ein Widerruf stoppt die Erfassung und entfernt diese Kennungen aus dem Browser.

Notwendige Speicherung wird für angeforderte App-Funktionen, Sicherheit, Fortsetzung von Support-Tickets und Consent-Verwaltung genutzt. Optionale Analytics- und Anzeigen-Dienste laden erst nach entsprechender Einwilligung.

5. Empfänger und eingesetzte Dienste

Deine Daten werden nicht verkauft. Eine Weitergabe erfolgt nur, soweit dies für Bereitstellung, Sicherheit oder Finanzierung des Dienstes erforderlich ist. Je nach Konfiguration können Empfänger sein:

  • OpenAI: KI-gestützte Deutung berechneter Chart-Daten. Geburtsprofil und berechnete astrologische Daten können an OpenAI übermittelt werden, damit das Reading erzeugt werden kann. OpenAI kann außerdem begrenzten Support-Chat-Text verarbeiten, wenn OpenAI als Support-Modellanbieter konfiguriert ist.
  • Alibaba Cloud Model Studio/Qwen oder Moonshot AI/Kimi: Ein begrenzter Gesprächsverlauf, ausgewählte verifizierte Supportartikel, Sprache und begrenzter Seitenkontext können verarbeitet werden, wenn einer dieser Anbieter konfiguriert ist. Der Chatbot hat keinen direkten Zugriff auf Quellcode, Datenbank-, Zahlungs- oder Kontodaten.
  • Stripe: Zahlungsabwicklung über Stripe Checkout. Stripe verarbeitet Zahlungsdaten und gibt Zahlungsstatusinformationen zurück, damit Zodiacally das bezahlte Reading freischalten kann.
  • Resend: Versand von Konto-Bestätigungen, angeforderten Reading-E-Mails, Newsletter-Bestätigungen, Newslettern, Support-Ticket-Benachrichtigungen, Kundenbestätigungen und menschlichen Supportantworten sowie Verwaltung bestätigter Newsletter-Kontakte.
  • Hosting- und Infrastruktur-Anbieter, aktuell insbesondere die Anbieter für Frontend und Backend, zum Beispiel Vercel und Railway.
  • OpenStreetMap/Nominatim oder ein anderer Geocoding-Anbieter: Geburtsort-Text kann zur Ermittlung von Breiten- und Längengrad übermittelt werden, sofern keine Koordinaten angegeben sind.
  • Google Analytics: Nutzungsmessung nur nach Analytics-Einwilligung und nur, wenn eine Measurement-ID konfiguriert ist.
  • Google AdSense: Anzeige von Werbung und Werbemessung nur nach Anzeigen-Einwilligung. Für Nutzer im EWR, UK und der Schweiz verlangt Google für AdSense-Anzeigenauslieferung eine Google-zertifizierte CMP mit IAB TCF.
  • Amazon: Wenn du einen klar gekennzeichneten Affiliate-Link aktiv öffnest, verbindet sich dein Browser mit dem jeweiligen Amazon-Marktplatz. Amazon erhält dabei übliche Verbindungs- und Anfragedaten und kann einen qualifizierten Kauf nach eigenen Datenschutz- und Cookie-Informationen zuordnen. Vor dem Klick lädt diese Funktion auf Zodiacally weder Amazon-Script noch Widget, Bild oder Amazon-Cookie.
  • Supabase: Konto-Anmeldung, kontoverknüpfte Profilspeicherung, serverseitige Support-Tickets und Nachrichten, Newsletter-Einwilligungsnachweise und Promo-Zugangsstatus sowie kontoverknüpfte Journal-Kommentare und Bewertungen. Supporttabellen sind für Browserrollen nicht direkt lesbar. Sternebewertung, Kommentar, Artikelbezug und Zeitstempel sind unter einer allgemeinen Community-Bezeichnung öffentlich sichtbar; Konto-ID, Profilname und E-Mail-Adresse werden dort nicht angezeigt.
  • Firebase Crashlytics wird derzeit auf der Website nicht geladen. Falls Crash-Reporting später eingeführt wird, wird diese Datenschutzerklärung vor Aktivierung aktualisiert.

6. Drittlandübermittlungen

Einige Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA oder anderen Staaten. Soweit dies geschieht, soll die Übermittlung je nach Anbieter, gewählter Verarbeitungsregion und Konfiguration auf einem Angemessenheitsbeschluss, Standardvertragsklauseln, Einwilligung oder einem anderen gültigen Übermittlungsmechanismus nach DSGVO beruhen.

7. Speicherung und Löschung

Der Browser hält die Zugangsdaten zur Support-Unterhaltung nur für die aktuelle Browser-Session. Support-Tickets und Nachrichten werden serverseitig gespeichert, damit die Unterhaltung bearbeitet, eskaliert, beantwortet und dokumentiert werden kann. Geschlossene Tickets werden regelmäßig auf Löschung geprüft; das technische Aufbewahrungsziel ist konfigurierbar und beträgt aktuell standardmäßig 90 Tage. Automatisches Löschen bleibt bis zum Abschluss der betrieblichen und rechtlichen Prüfung deaktiviert.

Bei einer Eskalation können Verlauf und Antwortadresse zusätzlich im Support-Postfach so lange aufbewahrt werden, wie dies zur Bearbeitung und Dokumentation der Anfrage erforderlich ist.

Kontoverknüpfte Profildaten bleiben bis zur Änderung oder Löschung des Kontos gespeichert, vorbehaltlich erforderlicher Backups und gesetzlicher Pflichten. Consent-Entscheidungen bleiben höchstens zwölf Monate im Local Storage, sofern du sie nicht vorher löschst oder über den Button Datenschutz-Einstellungen änderst.

Widerrufs- und Abo-Kündigungserklärungen sowie elektronische Eingangsbestätigungen werden so lange aufbewahrt, wie dies zur Bearbeitung, zum Nachweis des rechtzeitigen Eingangs und für vertragliche oder gesetzliche Dokumentationspflichten erforderlich ist.

Unbestätigte Newsletter-Anmeldungen laufen nach 24 Stunden ab und werden regelmäßig gelöscht. Bestätigte Newsletter-Adressen bleiben bis zur Abmeldung gespeichert. Abgemeldete Datensätze können für einen begrenzten Zeitraum als Sperr- und Einwilligungsnachweis aufbewahrt werden, soweit rechtlich erforderlich.

Eine Adresse, die nur für den angeforderten Reading-Versand eingegeben wird, wird nicht in die Newsletter-Datenbank aufgenommen. Sie wird für diese Zustellung an Resend übermittelt.

Journal-Kommentare und Bewertungen bleiben gespeichert und öffentlich sichtbar, bis du deine Bewertung über das Formular am Artikel entfernst, dein Konto gelöscht wird oder eine Entfernung aus Moderations- oder Rechtsgründen erforderlich ist.

Serverseitige Cache-Einträge und Rate-Limit-Daten werden nur für begrenzte Zeiträume gespeichert, die für Performance, Kostenkontrolle, Sicherheit und Missbrauchsschutz erforderlich sind.

Gesetzliche Aufbewahrungspflichten können im Einzelfall längere Speicherungen erforderlich machen.

8. Nutzungsanalyse und Google AdSense

Nutzungsanalyse ist optional und startet erst nach deiner Einwilligung über den Zodiacally-Consent-Banner. Zodiacally speichert dann datensparsame eigene Ereignisse in Supabase, um Besuche, Seiten- und CTA-Nutzung, Session-Interaktion, Funnel-Fortschritt und Ausstiegsseiten zu verstehen. Browserkennungen sind zufällig und werden serverseitig nur als nicht rückrechenbare HMAC-Werte gespeichert. Analytics-Ereignisse werden automatisch auf Löschung geprüft und höchstens für die konfigurierte Dauer, derzeit bis zu 395 Tage, aufbewahrt, sofern keine frühere Löschung oder gesetzliche Aufbewahrung erforderlich ist.

Wenn eine Google-Analytics-Measurement-ID konfiguriert ist, kann Google Analytics 4 nach derselben Analytics-Einwilligung zusätzlich Seitenaufrufe, Events, ungefähre Standortdaten sowie Geräte- und Browserinformationen verarbeiten. Google Analytics 4 gibt an, einzelne IP-Adressen nicht zu protokollieren oder zu speichern. Google kann Daten dennoch als eigenständiger Anbieter nach eigenen Bedingungen und Datenschutzinformationen verarbeiten.

Wenn Anzeigen aktiviert sind, kann Google AdSense Daten für Anzeigenauslieferung, Betrugsprävention, Frequency Capping, Werbemessung und, soweit eingewilligt, Personalisierung verarbeiten.

9. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Dazu gehören datensparsame Verarbeitung, Trennung öffentlicher und privater Schlüssel, serverseitige KI-Aufrufe, Zugriffsbeschränkungen und Absicherung der technischen Infrastruktur.

10. Deine Rechte

Soweit die gesetzlichen Voraussetzungen vorliegen, kannst du Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen eine Verarbeitung verlangen. Beruht eine Verarbeitung auf Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.

Du hast außerdem das Recht, dich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren. Für Hamburg ist dies der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit.

Wenn du Fragen zum Datenschutz hast oder eines deiner Rechte ausüben möchtest, nutze bitte die oben genannte Kontaktadresse.

11. Automatisierte Entscheidungen

Zodiacally kann automatisierte Berechnungen und KI-generierte Texte nutzen, um astrologische Readings zu erstellen und erste Support-Fragen zu beantworten. Diese Ausgaben entfalten keine rechtliche Wirkung oder ähnlich erhebliche Entscheidungen über dich im Sinne von Art. 22 DSGVO. Der Support-Assistent kann Konto-, Zahlungs- oder Datenbankdaten weder einsehen noch verändern.

12. Pflicht zur Bereitstellung von Daten

Du bist gesetzlich nicht verpflichtet, Geburtsdaten bereitzustellen. Ohne Geburtsdaten kann Zodiacally kein personalisiertes chartbasiertes Reading erstellen. Ohne Einwilligung, soweit diese erforderlich ist, können optionale Werbe- oder Analytics-Funktionen nicht oder nur eingeschränkt verfügbar sein.

13. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich Funktionen, eingesetzte Dienste, Deployment-Anbieter oder rechtliche Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.