Foundas← Zur Startseite
← Zurück zur Startseite

Datenschutzerklärung

Zuletzt aktualisiert: 27. Juli 2026 · Version v3.0-2026-07-27

Diese Datenschutzerklärung informiert dich nach Art. 13 und Art. 14 DSGVO über die Verarbeitung personenbezogener Daten beim Besuch und der Nutzung von foundas.com (nachfolgend „Plattform").

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und anderer nationaler Datenschutzgesetze ist:

Julian Finn Kontalis
Oerath 137
41812 Erkelenz
Deutschland
E-Mail: kontakt@foundas.com

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich. Datenschutzanfragen richtest du an die oben genannte E-Mail-Adresse.

2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen

2.1 Registrierung (Art. 6 Abs. 1 lit. b DSGVO)

  • Vor- und Nachname
  • E-Mail-Adresse
  • Passwort (als salted Hash, nie im Klartext)
  • Rolle (Gründer/Investor/Talent/Operator)
  • Standort (Stadt/Land)
  • Telefonnummer
  • Antwort auf „Wie hast du von uns gehört?" — ausschließlich für interne Statistik (Art. 6 Abs. 1 lit. f DSGVO)

Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Name, E-Mail-Adresse, Passwort, Rolle, Standort und Telefonnummer sind für den Abschluss des Nutzungsvertrags erforderlich — ohne diese Angaben können wir kein Konto anlegen. Die Telefonnummer dient der Kontaktaufnahme durch verbundene Kontakte und verifizierte Investoren (siehe 2.4); sie ist niemals öffentlich sichtbar. Alle weiteren Angaben (z. B. Profilfoto, Bio) sind freiwillig.

2.2 Profil & Onboarding (Art. 6 Abs. 1 lit. b DSGVO)

Freiwillige Profilangaben wie Foto, Bio, Skills, Startup-/Unternehmensinformationen, Pitch-Inhalte und Verfügbarkeit verarbeiten wir, um dein Profil anderen Mitgliedern anzuzeigen und Matching-Vorschläge zu erstellen — das ist die Kernfunktion der Plattform.

2.3 Anmeldung über Google oder LinkedIn (SSO)

Meldest du dich über Google oder LinkedIn an, erhalten wir vom jeweiligen Anbieter deinen Namen, deine E-Mail-Adresse und ggf. dein Profilbild und legen damit dein Konto an (Art. 6 Abs. 1 lit. b DSGVO; Datenquelle im Sinne des Art. 14 DSGVO: Google Ireland Ltd. bzw. LinkedIn Ireland Unlimited Company). Beim Anmeldevorgang wirst du auf die Seiten des Anbieters weitergeleitet; dort gelten dessen Datenschutzhinweise. Google und LinkedIn agieren insoweit als eigenständige Verantwortliche.

2.4 Sichtbarkeit deiner Daten für andere Mitglieder

Andere Nutzer sind Empfänger deiner Profildaten — das ist der Zweck der Plattform:

  • Alle eingeloggten Mitglieder sehen deine Profilangaben: Name, Rolle, Standort, Foto, Bio, Startup-/Unternehmensinfos und veröffentlichte Beiträge.
  • Nur verbundene Kontakte und verifizierte Investoren sehen deine Telefonnummer (Kontaktdaten-Freigabe). Jede Einsichtnahme in deine Kontaktdaten wird protokolliert.
  • Niemand sieht deine E-Mail-Adresse oder dein Passwort.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich vereinbarten Netzwerk-Funktion).

2.5 Bezahlte Mitgliedschaften (Art. 6 Abs. 1 lit. b und c DSGVO)

Die Zahlungsabwicklung erfolgt über Stripe. Wir übermitteln dazu deine E-Mail-Adresse, dein gewähltes Produkt und deine Nutzer-ID an Stripe; deine Zahlungsdaten (Kartennummer etc.) gibst du ausschließlich auf den Seiten von Stripe ein — sie erreichen uns nie. Von Stripe erhalten wir den Zahlungsstatus und die Rechnungsdaten. Deine im Bestellprozess abgegebene Erklärung zum sofortigen Leistungsbeginn (§ 356 Abs. 4 BGB) protokollieren wir mit Zeitstempel als gesetzlichen Nachweis. Rechnungsbezogene Daten unterliegen den handels- und steuerrechtlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).

2.6 Nachrichten & Inhalte (Art. 6 Abs. 1 lit. b DSGVO)

Direktnachrichten, Beiträge, Kommentare und in Rooms geteilte Inhalte speichern wir, um sie den von dir gewählten Empfängern zuzustellen und anzuzeigen. Nachrichten sind nur für die Gesprächsbeteiligten einsehbar (abgesichert über Row-Level-Security).

2.7 Interaktions-Protokoll (Art. 6 Abs. 1 lit. f DSGVO)

Sicherheitsrelevante Aktionen (z. B. Kontaktdaten-Freigaben, Verbindungsanfragen) protokollieren wir für 12 Monate, um Missbrauch erkennen und nachvollziehen zu können. Berechtigtes Interesse: Sicherheit der Plattform und Schutz der Mitglieder.

2.8 Hosting & Server-Logs (Art. 6 Abs. 1 lit. f DSGVO)

Die Plattform wird bei Vercel gehostet. Bei jedem Seitenaufruf verarbeitet der Hoster technisch bedingt deine IP-Adresse, User-Agent (Browser/Betriebssystem), die aufgerufene URL und den Zeitpunkt in Server-Logs. Diese Logs dienen dem sicheren und stabilen Betrieb (Fehlerdiagnose, Missbrauchsabwehr) und werden vom Hoster für einen begrenzten Zeitraum vorgehalten. Unsere Serverfunktionen sind auf die Region Frankfurt konfiguriert. Berechtigtes Interesse: technische Bereitstellung und Sicherheit der Website.

2.9 Warteliste (Bestandsdaten aus der Vor-Launch-Phase)

Vor dem Start konnten sich Interessenten mit E-Mail-Adresse, optional Name, Rolle, Handynummer sowie Quelle des Besuchs (UTM-Parameter) und Empfehlungs-Code auf eine Warteliste eintragen (Art. 6 Abs. 1 lit. a und f DSGVO). Zweck: Benachrichtigung zum Start per E-Mail und — sofern die Handynummer angegeben wurde — eine einmalige Start-SMS; danach löschen wir die Handynummer. Empfehlungs-Codes dienen der Zuordnung von Einladungen. Wartelisten-Daten löschen wir, sobald der Zweck erfüllt ist, spätestens 6 Monate nach dem Start.

2.10 Online-Kündigung (§ 312k BGB; Art. 6 Abs. 1 lit. b und c DSGVO)

Kündigst du über die Seite /kuendigen, verarbeiten wir die von dir angegebene E-Mail-Adresse, die Art der Kündigung und ggf. deinen Kündigungsgrund, um die Kündigung deinem Vertrag zuzuordnen und dir die gesetzlich vorgeschriebene Eingangsbestätigung zu senden. Den Kündigungsnachweis bewahren wir für die Dauer der regelmäßigen Verjährungsfrist (3 Jahre zum Jahresende) auf.

2.11 Reichweitenmessung mit Plausible (Art. 6 Abs. 1 lit. f DSGVO)

Zur anonymen Reichweitenmessung nutzen wir Plausible Analytics (Plausible Insights OÜ, Estland — EU). Plausible arbeitet ohne Cookies und ohne nutzerübergreifendes Tracking; IP-Adressen werden vom Anbieter nicht gespeichert. Erfasst werden aggregierte Seitenaufrufe, Herkunftsquelle und grobe Geräteinformationen. Berechtigtes Interesse: Analyse und Verbesserung unseres Angebots ohne Eingriff in deine Privatsphäre.

2.12 Fehler-Monitoring mit Sentry (Art. 6 Abs. 1 lit. f DSGVO)

Zur Erkennung technischer Fehler nutzen wir Sentry (Functional Software Inc., USA) mit Datenhaltung in der EU-Region (Deutschland). Nur wenn ein technischer Fehler auftritt, werden Fehlermeldung, Stacktrace, aufgerufene URL und Browser-Informationen übertragen; Session-Replays und Performance-Tracking sind deaktiviert. Fehlerberichte werden nach der Standard-Aufbewahrung des Anbieters (90 Tage) gelöscht. Berechtigtes Interesse: stabiler Betrieb der Plattform.

2.13 Orts-Vorschläge bei der Registrierung (Art. 6 Abs. 1 lit. b und f DSGVO)

Für die Standort-Vorschläge im Registrierungsformular wird deine Eingabe an den Kartendienst Nominatim der OpenStreetMap Foundation (Vereinigtes Königreich — EU-Angemessenheitsbeschluss) übermittelt; dabei erhält der Dienst technisch auch deine IP-Adresse. Details: Privacy Policy der OSMF.

2.14 Video-Einbettungen (YouTube, Loom, Vimeo) — nur nach deinem Klick (Art. 6 Abs. 1 lit. a DSGVO)

Mitglieder können Videos (z. B. Pitch-Videos) über YouTube, Loom oder Vimeo einbinden. Wir verwenden eine Zwei-Klick-Lösung: Das Video lädt erst, wenn du aktiv auf „Video laden" klickst — vorher fließen keine Daten an den Anbieter. Mit dem Klick werden deine IP-Adresse und Geräteinformationen an den jeweiligen Anbieter (USA) übertragen; YouTube binden wir über die datensparsame Domain youtube-nocookie.com ein, Vimeo mit „Do Not Track"-Parameter.

2.15 E-Mails (Art. 6 Abs. 1 lit. b DSGVO)

Transaktions-E-Mails (Willkommens-, Bestätigungs-, Vertrags- und Kündigungs-Mails) versenden wir über den Dienstleister Resend (USA, siehe Abschnitt 4). Dazu werden E-Mail-Adresse, Name und Mail-Inhalt an den Dienstleister übermittelt. Werbliche E-Mails versenden wir nur mit deiner Einwilligung oder im Rahmen des § 7 Abs. 3 UWG — mit Abmeldemöglichkeit in jeder Mail.

2.16 Browser-Benachrichtigungen

Die App kann dich um Erlaubnis für Browser-Benachrichtigungen bitten. Deine Wahl wird ausschließlich lokal in deinem Browser gespeichert; ein Versand über externe Push-Dienste findet derzeit nicht statt.

3. Empfänger & Auftragsverarbeiter

Wir setzen folgende Dienstleister ein. Mit Auftragsverarbeitern besteht ein Vertrag nach Art. 28 DSGVO; daneben gibt es Empfänger, die datenschutzrechtlich eigenständig verantwortlich sind (gekennzeichnet):

DienstleisterZweckSitz / Datenregion
Supabase Inc.Datenbank, Login, Datei-Speicher (Auftragsverarbeiter)USA / Daten in Frankfurt (eu-central-1)
Vercel Inc.Hosting, Serverfunktionen (Auftragsverarbeiter)USA / Funktionen in Frankfurt (fra1)
Stripe Payments Europe Ltd. / Stripe Inc.Zahlungsabwicklung (für die Zahlungsdaten teilweise eigenständig verantwortlich)Irland / USA
Resend (Plus Five Five Inc.)E-Mail-Versand (Auftragsverarbeiter)USA
Plausible Insights OÜCookielose Reichweitenmessung (Auftragsverarbeiter)Estland (EU)
Functional Software Inc. (Sentry)Fehler-Monitoring (Auftragsverarbeiter)USA / Daten in der EU-Region (DE)
Google Ireland Ltd.Nur bei Google-Anmeldung (eigenständig verantwortlich)Irland / USA
LinkedIn Ireland Unlimited CompanyNur bei LinkedIn-Anmeldung (eigenständig verantwortlich)Irland / USA
OpenStreetMap FoundationOrts-Vorschläge im Registrierungsformular (eigenständig verantwortlich)Vereinigtes Königreich
Andere Mitglieder der PlattformAnzeige deiner Profildaten gemäß Abschnitt 2.4—

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (z. B. an Behörden) oder du eingewilligt hast.

4. Übermittlung in Drittländer

Soweit Daten in die USA übermittelt werden, stützen wir dies auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (DPF) für dort zertifizierte Anbieter (Stripe, Google, LinkedIn, Sentry) bzw. auf die EU-Standardvertragsklauseln nach Art. 46 DSGVO in Verbindung mit dem jeweiligen Auftragsverarbeitungsvertrag (Vercel, Supabase, Resend). Für das Vereinigte Königreich (OpenStreetMap Foundation) besteht ein Angemessenheitsbeschluss der EU-Kommission. Die Daten der Plattform selbst (Datenbank, Dateien) liegen in Frankfurt; unsere Serverfunktionen laufen in Frankfurt.

5. Cookies & lokale Speicherung (§ 25 TDDDG)

Diese Website setzt keine eigenen Cookies. Auch unsere Reichweitenmessung (Plausible) arbeitet cookielos. Der Hinweis-Banner beim ersten Besuch ist ein reiner Informationshinweis — es gibt nichts Einwilligungspflichtiges, das man an- oder abwählen könnte.

Für den Betrieb speichern wir technisch erforderliche Einträge im localStorage deines Browsers (§ 25 Abs. 2 Nr. 2 TDDDG). Sie verbleiben auf deinem Gerät, bis du sie löschst (Browserdaten löschen bzw. Logout für die Sitzung):

KategorieEinträge (Auswahl)Zweck
Login-Sitzungsb-*-auth-tokenDeine Anmeldung (Session-Token); wird beim Logout entfernt
Hinweis-Bannertfh-cookies-acceptedMerkt sich, dass du den Datenschutz-Hinweis gesehen hast
Konto-Cachetfh-user, tfh-user-avatarSchnellerer App-Start (lokale Kopie deiner Profil-Basisdaten)
Einstellungentfh-theme, tfh-lang, tfh-notif-settings, tfh-privacy-settingsDesign-, Sprach- und Benachrichtigungs-Präferenzen
Bestellvorgangtfh-selected-plan, tfh-billingGewählter Tarif auf dem Weg zum Checkout
Empfehlungentfh-referrer, tfh-incoming-refZuordnung von Einladungs-Links
App-Komforttfh-last-section, tfh-onboarding, tfh-match-*, u. a.Zuletzt geöffneter Bereich, Onboarding-Fortschritt, lokale Merklisten

Cookies von Drittanbietern können ausschließlich entstehen, wenn du ein eingebettetes Video aktiv per Klick lädst (Abschnitt 2.14) oder auf die Bezahlseiten von Stripe weitergeleitet wirst (dort ist Stripe verantwortlich).

6. Speicherdauer

  • Konto- und Profildaten: bis zur Löschung deines Kontos (jederzeit unter Einstellungen → Konto möglich). Mit der Löschung werden Profil, Bilder und Kontodaten entfernt.
  • Nachrichten: bis zur Kontolöschung; beim Gesprächspartner bereits zugestellte Gespräche werden dabei anonymisiert bzw. vom Konto getrennt.
  • Interaktions-Protokoll: 12 Monate.
  • Rechnungs- und Zahlungsdaten: 8 bzw. 10 Jahre (handels-/steuerrechtliche Aufbewahrungspflichten, § 257 HGB, § 147 AO).
  • Kündigungs- und Bestell-Nachweise (inkl. § 356-Erklärung): 3 Jahre zum Jahresende (Verjährungsfrist).
  • Fehlerberichte (Sentry): 90 Tage.
  • Warteliste: bis zur Zweckerfüllung, spätestens 6 Monate nach Start; Handynummern nach Versand der Start-SMS.
  • Server-Logs: begrenzte Vorhaltung durch den Hoster (Betriebs- und Sicherheitszwecke).

7. Deine Rechte

Dir stehen folgende Rechte zu, die du jederzeit formlos per E-Mail an kontakt@foundas.com geltend machen kannst. Die Bearbeitung ist kostenfrei und erfolgt innerhalb der gesetzlichen Frist (in der Regel ein Monat):

  • Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Widerspruchsrecht (Art. 21 DSGVO)

Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Werden deine Daten verarbeitet, um Direktwerbung zu betreiben, hast du das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen diese Verarbeitung einzulegen; deine Daten werden danach nicht mehr für Direktwerbung verwendet.

Der Widerspruch ist formlos möglich: kontakt@foundas.com

8. Recht auf Beschwerde bei der Aufsichtsbehörde

Unabhängig von deinen Rechten gegenüber uns hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2-4
40213 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Web: www.ldi.nrw.de

9. Datensicherheit

Die Plattform wird ausschließlich über verschlüsselte TLS-Verbindungen (HTTPS) ausgeliefert. Passwörter werden als salted Hash (bcrypt-Derivat via Supabase Auth) gespeichert, niemals im Klartext. Datenbankzugriffe sind durch Row-Level-Security-Policies abgesichert: Private Daten (Nachrichten, E-Mail-Adresse, Einstellungen) sind nur für dich bzw. die Gesprächsbeteiligten zugänglich; Profilangaben sind — wie in Abschnitt 2.4 beschrieben — für eingeloggte Mitglieder sichtbar, denn das ist die Funktion der Plattform.

Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend überprüft und verbessert.

10. Automatisierte Entscheidungen & Profiling

Der Matching-Algorithmus ordnet dir passende Profile zu. Diese Vorschläge sind keine Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO — es handelt sich um unverbindliche Vorschläge, die du jederzeit ignorieren oder ablehnen kannst.

11. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die gesetzlichen Anforderungen ändern. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar; Stand und Version findest du oben. Über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail.