Stand: 2. September 2026 | Version: 1.5
1. Verantwortlicher
Mobistro
Alexander Schäfer
Nauheimer Weg 9a
65550 Limburg
Deutschland
E-Mail: kontakt@mobistro.app
Vertretungsberechtigte Person: Alexander Schäfer
2. Datenschutzbeauftragter
Es ist kein Datenschutzbeauftragter bestellt, da die Voraussetzungen nach Art. 37 DSGVO nicht vorliegen. Für Datenschutzanfragen wenden Sie sich bitte an: datenschutz@mobistro.app.
3. Übersicht der Verarbeitungen
Diese Datenschutzerklärung gilt für die Marketing-Website unter mobistro.app und www.mobistro.app. Über diese Website ist kein Login und keine Kontoerstellung möglich. Die Website dient der Information über Mobistro, der Anmeldung zur Warteliste bzw. zu Produktinformationen sowie der Kontaktaufnahme über das Kontaktformular.
4. Zugriffsdaten (Server-Logfiles)
4.1 Beschreibung und Umfang
Beim Aufruf unserer Website werden automatisch Informationen durch den Webserver erfasst:
- IP-Adresse (ggf. gekürzt)
- Datum und Uhrzeit der Anfrage
- Aufgerufene URL / Seitenname
- Übertragene Datenmenge
- HTTP-Statuscode
- Referrer-URL (zuvor besuchte Seite)
- Verwendeter Browser und Betriebssystem
4.2 Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt in der Sicherstellung des technischen Betriebs und der Absicherung gegen Missbrauch.
4.3 Speicherdauer
Server-Logfiles werden nur so lange gespeichert, wie es für den technischen Betrieb, die Fehleranalyse und die Absicherung der Website erforderlich ist. In der Regel werden sie spätestens nach 30 Tagen gelöscht.
5. Warteliste / Newsletter-Formular
5.1 Beschreibung und Umfang
Auf unserer Website befindet sich ein Formular zur Anmeldung für Produktinformationen bzw. zur Warteliste. Dabei verarbeiten wir die von Ihnen eingegebene E-Mail-Adresse, die Sprache der Website sowie technische Nachweisdaten für das Double-Opt-in-Verfahren (insbesondere Zeitpunkt, IP-Adresse, Referrer und User-Agent).
Die Anmeldung wird über eine Supabase Edge Function in der Region Frankfurt an CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, übermittelt. CleverReach verwaltet die Empfängerliste und versendet die Bestätigungsnachricht. Erst nach Bestätigung des darin enthaltenen Links wird die Adresse für Produktinformationen aktiviert.
Zum Schutz gegen wiederholten Missbrauch wird die normalisierte E-Mail-Adresse mit einem geheimen Schlüssel pseudonymisiert. Das Rate-Limit speichert nur diesen HMAC-Wert und aggregierte Zähler, nicht die E-Mail-Adresse im Klartext. Die Einträge erhalten bei jeder Aktivität eine Ablaufmarke von spätestens 48 Stunden; physisch entfernt werden abgelaufene Einträge opportunistisch beim nächsten Aufruf der Schutzfunktion.
5.2 Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), soweit Sie Produktinformationen, Early-Access-Hinweise oder Launch-Updates erhalten möchten.
- Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung), soweit Ihre Anfrage auf die Nutzung von Mobistro oder eine Zusammenarbeit gerichtet ist.
5.3 Speicherdauer und Widerruf
Ihre bestätigte E-Mail-Adresse wird bei CleverReach gespeichert, bis Sie Ihre Einwilligung widerrufen oder der Zweck der Verarbeitung entfällt. Jede Produktinformation enthält eine Abmeldemöglichkeit. Sie können die Löschung außerdem jederzeit über datenschutz@mobistro.app verlangen.
5.4 Schutz vor automatisiertem Missbrauch (reCAPTCHA Enterprise)
Für das öffentliche Wartelistenformular ist reCAPTCHA Enterprise als sichtbare Checkbox-Sicherheitsprüfung vorgesehen. Die technische Einbindung lädt das Browser-Script enterprise.js von www.google.com lazy: nicht auf unseren Startseiten und nicht beim initialen Aufruf der Wartelistenseite, beim Fokussieren oder Eingeben sowie beim Scrollen. Erst wenn Sie das Formular mit einer clientseitig gültigen E-Mail-Adresse absenden, wird das Script und anschließend das Widget geladen. Vor diesem Zeitpunkt weist das Formular sichtbar auf die mögliche Aktivierung hin.
Der Browser kommuniziert nach der bewussten Aktivierung unmittelbar mit Google; Google kann dabei Netzwerk- und Request-Metadaten sowie Browser-, Geräte-, Interaktions-, Sicherheits- und Risikosignale verarbeiten. Google dokumentiert, dass bei Ausführung für die Risikoanalyse das technisch erforderliche Cookie _GRECAPTCHA gesetzt werden kann. Diese Providerverarbeitung ist von den Feldern zu unterscheiden, die Mobistro aktiv an die Google Cloud reCAPTCHA Enterprise API sendet.
Das erzeugte Token wird an unsere Supabase Edge Function gesendet und dort einmalig über CreateAssessment bewertet. Der aktive Assessment-Body enthält ausschließlich { event: { token, siteKey } }. Mobistro übermittelt dabei keine IP-Adresse, keinen User-Agent, keine JA3-/JA4-Fingerprints, keine E-Mail-Adresse und keine expectedAction aktiv an Google. Das Token wird von Mobistro weder dauerhaft gespeichert noch protokolliert. Nur bei gültigem Token und einem exakt erlaubten Hostnamen kann die Anmeldung an CleverReach weitergeleitet werden.
Die produktive Konfiguration arbeitet Fail-Closed: Quota-, Kontingent- und sonstige Providerfehler brechen die Anmeldung vor dem internen Rate-Limit und vor jeder Übermittlung an CleverReach ab. Die technische Prüfung wurde vor dem Cutover abgeschlossen.
Nach den aktuellen reCAPTCHA-Anbieterinformationen ist Mobistro seit dem 2. April 2026 für die reCAPTCHA-Kundendaten allein Verantwortlicher und Google insoweit Auftragsverarbeiter. Google verarbeitet diese Daten zur Bereitstellung, Aufrechterhaltung und Absicherung des Dienstes nach den Google Cloud Terms, den reCAPTCHA Service Specific Terms und dem Cloud Data Processing Addendum. Diese Rollenklärung ersetzt nicht den vor Aktivierung erforderlichen Nachweis der für das konkrete Produktivkonto wirksamen Vertragsunterlagen.
Rechtsgrundlagen: Für die personenbezogene Verarbeitung stützen wir uns vorbehaltlich der noch ausstehenden fachkundigen Freigabe auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz Dritter vor unerwünschten Bestätigungsnachrichten sowie im Schutz des Formulars, der Versandkontingente und der Infrastruktur. Der Zugriff auf beziehungsweise die Speicherung von Informationen im Endgerät wird davon getrennt auf § 25 Abs. 2 Nr. 2 TDDDG gestützt, sofern die abschließende Prüfung bestätigt, dass dies für die von Ihnen ausdrücklich gewünschte Formularübermittlung unbedingt erforderlich ist.
Sie können der auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitung über datenschutz@mobistro.app widersprechen. Ohne erfolgreiche Sicherheitsprüfung ist eine öffentliche Formularübermittlung technisch nicht möglich; eine Wartelistenaufnahme kann alternativ über eine Kontaktanfrage individuell geprüft werden.
Für das Google-Cloud-Projekt mobistro ist Alexander Schäfer als Kunden-/Accountkontext bei Rechnungsland Deutschland dokumentiert; Google Cloud EMEA Limited ist der Vertragspartner. Der Betreiber hat die dokumentierte Einordnung und die verbleibenden rechtlichen Restrisiken am 11. Juli 2026 geprüft und den Einsatz freigegeben; eine externe Rechtsberatung wird damit nicht behauptet. reCAPTCHA Enterprise ist seit dem 11. Juli 2026 produktiv aktiviert. Maßgebliche Anbieterinformationen sind die reCAPTCHA-Datenschutzinformationen, die reCAPTCHA Enterprise API-Dokumentation und das Google Cloud Data Processing Addendum.
Der Enterprise API Key ist ausschließlich serverseitig als Supabase-Secret RECAPTCHA_ENTERPRISE_API_KEY gesetzt und auf die reCAPTCHA Enterprise API beschränkt. Der Produktivschlüssel ist gesetzt; der öffentliche Checkbox-Site-Key ist nicht geheim und wird im Browser ausgeliefert. Die Integration verwendet kein Service-Account-JSON; der ungenutzte Service Account wurde vor dem Cutover gelöscht.
5.5 Auftragsverarbeitung
Supabase und CleverReach werden für die beschriebenen technischen Leistungen eingesetzt. Für die Zustellung der Kontaktanfragen per E-Mail wird zusätzlich Resend eingesetzt (siehe Abschnitt 6.1 und die Übersicht der Auftragsverarbeiter). Google wird erst nach vollständig belegtem Datenschutz- und Deployment-Gate als Auftragsverarbeiter für reCAPTCHA eingesetzt. Die erforderlichen Verträge zur Auftragsverarbeitung sind vor dem jeweiligen Produktivbetrieb abzuschließen beziehungsweise in den jeweiligen Konten zu bestätigen. CleverReach gibt an, Empfängerdaten auf Servern in Deutschland und der EU zu speichern.
6. Kontaktformular
6.1 Beschreibung und Umfang
Unter mobistro.app/kontakt steht ein Kontaktformular bereit. Verarbeitet werden ausschließlich die von Ihnen eingegebenen Angaben: das gewählte Anliegen (Frage zum Produkt, Veranstalter oder Agentur, Presse und Partnerschaft, Sonstiges), Ihre E-Mail-Adresse, Ihre Nachricht sowie optional Ihr Name. Das Namensfeld ist freiwillig; ohne Angabe beantworten wir Ihre Anfrage genauso. Weitere Angaben wie Telefonnummer oder Firmenname erheben wir nicht.
Die Absendung läuft über eine Supabase Edge Function in der Region Frankfurt. Von dort wird die Nachricht über Resend (Plus Five Five, Inc.) als E-Mail an unser Postfach kontakt@mobistro.app zugestellt; Ihre Adresse steht dabei als Antwortadresse im Kopf der Nachricht, damit wir direkt antworten können. Eine Speicherung der Anfrage in einer Datenbank findet nicht statt — der Inhalt existiert ausschließlich als E-Mail in unserem Postfach.
Zum Schutz gegen wiederholten automatisierten Missbrauch wird die normalisierte E-Mail-Adresse mit einem geheimen Schlüssel pseudonymisiert. Gespeichert werden nur dieser HMAC-Wert und aggregierte Zähler, weder die Adresse im Klartext noch zu irgendeinem Zeitpunkt der Nachrichtentext. Die Pseudonymisierung ist von der der Warteliste getrennt; eine Verknüpfung beider Formulare über den Hash ist damit ausgeschlossen. Die Einträge erhalten bei jeder Aktivität eine Ablaufmarke von spätestens 48 Stunden; abgelaufene Einträge werden beim nächsten Aufruf der Schutzfunktion entfernt.
Ein unsichtbares Zusatzfeld („Honeypot") dient ausschließlich der Erkennung automatisierter Einsendungen. Wird es befüllt, verlässt die Anfrage die Edge Function nicht und erreicht weder die Sicherheitsprüfung noch unser Postfach.
6.2 Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung), soweit Ihre Anfrage auf die Nutzung von Mobistro oder eine Zusammenarbeit gerichtet ist.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für alle übrigen Anfragen sowie für den Missbrauchsschutz. Unser berechtigtes Interesse liegt in der Beantwortung der an uns gerichteten Anliegen und im Schutz des Formulars, unseres Postfachs und der Infrastruktur.
6.3 Speicherdauer und Löschung
Ihre Anfrage bleibt so lange in unserem Postfach, wie es für die Bearbeitung und mögliche Rückfragen erforderlich ist, längstens 24 Monate nach der letzten Antwort. Danach löschen wir sie, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Sie können die Löschung jederzeit vorher über datenschutz@mobistro.app verlangen. Die pseudonymen Missbrauchszähler laufen unabhängig davon spätestens nach 48 Stunden ab.
6.4 Schutz vor automatisiertem Missbrauch (reCAPTCHA Enterprise)
Das Kontaktformular nutzt dieselbe sichtbare Checkbox-Sicherheitsprüfung wie das Wartelistenformular, mit demselben Site-Key und demselben Google-Cloud-Projekt. Das Browser-Script enterprise.js von www.google.com wird lazy geladen: nicht beim Aufruf der Kontaktseite, nicht beim Fokussieren oder Eingeben und nicht beim Scrollen, sondern erst dann, wenn Sie das Formular mit clientseitig gültigen Angaben absenden. Vor diesem Zeitpunkt weist das Formular sichtbar auf die mögliche Aktivierung hin. Datenfluss, aktiv übermittelte Felder ({ event: { token, siteKey } }), Rollenverteilung, Cookie-Setzung und Rechtsgrundlagen entsprechen unverändert Abschnitt 5.4.
Auch hier arbeitet die produktive Konfiguration Fail-Closed: Quota-, Kontingent- und sonstige Providerfehler brechen die Anfrage vor dem internen Rate-Limit und vor jeder Zustellung an unser Postfach ab. Ohne erfolgreiche Sicherheitsprüfung ist eine Übermittlung über das Formular technisch nicht möglich. Sie erreichen uns in diesem Fall unverändert direkt unter kontakt@mobistro.app. Diese Adresse steht im Impressum, im Seitenfuß und auf der Kontaktseite selbst, damit das Formular nie der einzige Weg zu uns ist.
7. Cookies und lokale Speicherung
7.1 Cookies
Mobistro setzt auf der Marketing-Website keine Cookies zu Werbe- oder Analysezwecken. Nach einem validen, absichtlichen Absenden des Wartelisten- oder des Kontaktformulars kann Google reCAPTCHA das Cookie _GRECAPTCHA für die Sicherheits- und Risikoanalyse setzen. reCAPTCHA wird nicht vorher geladen. Die tatsächlich beobachteten Domains, Requests, Speicherzugriffe und Speicherkriterien werden vor Produktivfreigabe gemessen und mit den Abschnitten 5.4 und 6.4 abgeglichen.
7.2 Lokale Speicherung der Sprachwahl
Wenn Sie die Sprache der Website manuell wechseln, kann diese Auswahl lokal in Ihrem Browser unter dem Schlüssel mobistro-lang gespeichert werden. Dadurch kann die Website beim nächsten Besuch direkt in der gewählten Sprache geöffnet werden.
Diese Information bleibt auf Ihrem Endgerät und wird nicht an uns oder Dritte übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nutzerfreundlichen Bereitstellung der Website) i. V. m. § 25 Abs. 2 Nr. 2 TDDDG.
8. Webanalyse
8.1 Cookiefreie Reichweitenmessung
Wir verwenden Plausible Community Edition für eine datensparsame statistische
Auswertung der Websitenutzung. Die Instanz wird von Mobistro selbst unter
analytics.mobistro.app auf unserer Hetzner-Infrastruktur in der EU betrieben.
Plausible setzt für diese Reichweitenmessung keine Cookies und speichert keine
Analytics-Informationen im Browser.
Erfasst werden Seitenaufrufe, aufgerufene Pfade, Referrer sowie anonyme, aggregierte Kategorien zu Gerät, Browser, Betriebssystem und ungefährem Herkunftsland. Vorhandene Kampagnenparameter können ebenfalls statistisch zugeordnet werden. Der Analytics-Server empfängt beim technischen Abruf vorübergehend die IP-Adresse und den User-Agent. Diese Requestdaten werden für die Verarbeitung im Arbeitsspeicher verwendet, aber nicht als Rohdaten in Plausible gespeichert. Aus den gespeicherten Analyticsdaten soll keine Person identifiziert oder über verschiedene Websites hinweg profiliert werden.
8.2 Formular-Ereignisse
Zur Messung des Wartelisten- und des Kontakt-Funnels übermitteln wir
ausschließlich die Ereignisnamen waitlist_submit, waitlist_success,
contact_submit und contact_success, jeweils ohne zusätzliche Eigenschaften.
Dabei werden insbesondere keine E-Mail-Adresse, E-Mail-Domain, das gewählte
Anliegen, Namens-, Firmen- oder Freitextangaben, CAPTCHA-Daten, Fehlermeldungen,
Mobistro-Besucherkennung oder sonstige persistente Kennung an Plausible
übermittelt.
8.3 Zweck, Rechtsgrundlage und Widerspruch
Die Verarbeitung dient der aggregierten Reichweiten- und Funktionsmessung sowie der Verbesserung unserer Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Nutzung und Wirksamkeit der Website mit einer datensparsamen, selbst betriebenen Lösung beurteilen zu können.
Sie können dieser Verarbeitung jederzeit über datenschutz@mobistro.app widersprechen. Teilen Sie uns dabei bitte mit, welchen praktikablen technischen Weg zur Berücksichtigung des Widerspruchs Sie bevorzugen. Wir prüfen außerdem Anfragen auf Auskunft oder Löschung. Da Plausible keine direkt identifizierenden Analyticsdaten und keine Mobistro-Besucherkennung speichert, kann eine nachträgliche Zuordnung zu einer bestimmten Person technisch ausgeschlossen oder nur eingeschränkt möglich sein.
9. Hosting
9.1 Hetzner / Coolify
Unsere Website wird auf einem von uns verwalteten Server bei Hetzner Online GmbH gehostet.
Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
Der Serverstandort liegt in Deutschland. Deployment und Betrieb erfolgen über eine selbst verwaltete Coolify-Installation auf unserer Infrastruktur.
Bei jedem Seitenaufruf werden Zugriffsdaten (siehe Abschnitt 4) verarbeitet, um die Website auszuliefern und den sicheren Betrieb zu gewährleisten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen und performanten Bereitstellung der Website).
Drittlandübermittlung: Eine planmäßige Übermittlung personenbezogener Daten in Drittländer findet beim Hosting der Marketing-Website nicht statt.
Auftragsverarbeitung: Hetzner wird als Hosting-Dienstleister eingesetzt. Der hierfür erforderliche Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ist vor dem finalen Produktivbetrieb abzuschließen.
10. Keine Weitergabe an sonstige Dritte
Eine Übermittlung Ihrer personenbezogenen Daten an Dritte findet nur statt, wenn:
- Sie ausdrücklich eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO),
- die Weitergabe zur Vertragserfüllung erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO),
- eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO), oder
- ein berechtigtes Interesse besteht und kein Grund zur Annahme besteht, dass Ihr schutzwürdiges Interesse überwiegt (Art. 6 Abs. 1 lit. f DSGVO).
11. Ihre Rechte als betroffene Person
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
| Recht | Grundlage |
|---|---|
| Auskunft über Ihre verarbeiteten Daten | Art. 15 DSGVO |
| Berichtigung unrichtiger Daten | Art. 16 DSGVO |
| Löschung Ihrer Daten („Recht auf Vergessenwerden") | Art. 17 DSGVO |
| Einschränkung der Verarbeitung | Art. 18 DSGVO |
| Datenübertragbarkeit | Art. 20 DSGVO |
| Widerspruch gegen die Verarbeitung | Art. 21 DSGVO |
| Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft | Art. 7 Abs. 3 DSGVO |
Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@mobistro.app
12. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren.
Sie können sich insbesondere an die Datenschutzaufsichtsbehörde wenden, die für den Sitz des Verantwortlichen zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
E-Mail: poststelle@datenschutz.hessen.de
Website: https://datenschutz.hessen.de/
13. Aktualität und Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand September 2026.
Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Fassung ist stets unter mobistro.app/datenschutz abrufbar.