Datenschutzerklärung
Der Schutz Ihrer Daten ist für Coraia keine Nebensache, sondern der Kern unseres Angebots. Sie vertrauen uns einige der persönlichsten Informationen Ihres Lebens an. In dieser Datenschutzerklärung erklären wir, welche personenbezogenen Daten wir verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange.
1. Verantwortliche
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Chenesai Mafara Einzelunternehmerin, handelnd unter der Bezeichnung „Coraia“ Matthiasstraße 43 50354 Hürth Telefon: +49 2233 5412531 E-Mail: kontakt@coraia.de
Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und nicht bestellt. Bei Fragen zum Datenschutz wenden Sie sich bitte an kontakt@coraia.de.
2. Grundsätze
- Wir verarbeiten nur die Daten, die für die Bereitstellung von Coraia erforderlich sind oder die Sie uns freiwillig anvertrauen.
- Wir setzen keine Tracking-, Analyse- oder Marketing-Tools ein und verkaufen keine Daten.
- Besonders schützenswerte Angaben (z. B. Passwörter, Wiederherstellungscodes, Kontonummern, Notizen und persönliche Botschaften) werden in unserer Datenbank verschlüsselt gespeichert.
- Unsere Datenbank und unser Dateispeicher befinden sich in Rechenzentren in Frankfurt am Main (Deutschland).
- Die Übertragung aller Daten erfolgt verschlüsselt (TLS).
3. Aufruf der Website und Hosting
Unsere Website und Anwendung werden bei der Vercel Inc., USA, gehostet. Beim Aufruf verarbeitet Vercel technisch notwendige Verbindungsdaten: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browsertyp und -version sowie Betriebssystem. Diese Daten sind erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Angriffe abzuwehren. Sie werden nur kurzzeitig gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und fehlerfreien Bereitstellung der Website. Mit Vercel besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).
Die Schriftarten dieser Website sind lokal eingebunden. Beim Aufruf werden keine Verbindungen zu Servern von Google oder anderen Schriftanbietern hergestellt.
4. Registrierung und Nutzerkonto
Für die Nutzung von Coraia ist ein Konto erforderlich. Dabei verarbeiten wir Ihre E-Mail-Adresse, Ihr Passwort (ausschließlich als verschlüsselter Hash-Wert), Ihren Namen sowie freiwillige Angaben wie Telefonnummer und Sprache. Wenn Sie die Zwei-Faktor-Authentifizierung aktivieren, speichern wir den dafür erforderlichen Faktor. Außerdem speichern wir, wann Sie den AGB zugestimmt und die Datenschutzerklärung zur Kenntnis genommen haben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Für Datenbank, Anmeldung, Dateispeicher und serverseitige Funktionen nutzen wir die Supabase Inc. als Auftragsverarbeiter. Die Daten werden in der Region Frankfurt am Main (Deutschland) gespeichert. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung.
5. Inhalte Ihrer Mappe
Coraia verarbeitet die Informationen, die Sie in Ihrer Mappe hinterlegen, um Ihnen die Vorsorgefunktionen bereitzustellen. Dazu gehören je nach Ihrer Nutzung:
- Stammdaten (Name, Geburtsdatum, Geburtsort, Staatsangehörigkeit)
- digitale Konten (Dienst, Benutzername, E-Mail-Adresse; Passwörter und Wiederherstellungsdaten verschlüsselt)
- Verträge und Abos (Anbieter, Vertragsnummern, Kosten, Fristen; Zugangsdaten verschlüsselt)
- Finanzen (Institut, Art, Begünstigte; IBAN, Kontonummern und Policennummern verschlüsselt)
- wichtige Dokumente (Dateien in einem nicht öffentlichen Speicher, Titel, Ablageort)
- letzte Wünsche und persönliche Botschaften (Botschaften verschlüsselt)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Besondere Kategorien personenbezogener Daten: Ihre Mappe kann Angaben enthalten, die unter Art. 9 DSGVO fallen, etwa Gesundheitsangaben in einer Patientenverfügung oder religiöse bzw. weltanschauliche Wünsche zur Bestattung. Solche Daten verarbeiten wir ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung, die Sie bei der Registrierung erteilen (Art. 9 Abs. 2 lit. a DSGVO). Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die betreffenden Inhalte löschen oder uns kontaktieren. Ohne diese Einwilligung können Sie Coraia nutzen, dürfen dann aber keine solchen Angaben hinterlegen.
Zugriff durch uns: Wir greifen auf die Inhalte Ihrer Mappe nur zu, soweit dies zur Behebung technischer Störungen unbedingt erforderlich ist, Sie uns ausdrücklich darum bitten oder wir gesetzlich dazu verpflichtet sind.
6. Daten Dritter in Ihrer Mappe
In Ihrer Mappe können Sie Daten anderer Personen hinterlegen, etwa von Vertrauenspersonen, Begünstigten oder Ansprechpartnern. Wir verarbeiten diese Daten, damit Sie Ihre Vorsorge vollständig organisieren und im Ernstfall Ihre Vertrauenspersonen benachrichtigt werden können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse und das Ihre liegen in einer vollständigen und im Ernstfall nutzbaren Vorsorge. Bitte informieren Sie die betroffenen Personen darüber, dass Sie deren Daten bei Coraia hinterlegen.
Vorsorge für andere: Legen Sie eine Mappe für eine andere lebende Person an, verarbeiten wir deren Daten auf Grundlage der Einwilligung, die Sie zuvor bei dieser Person eingeholt und uns gegenüber bestätigt haben (Art. 6 Abs. 1 lit. a DSGVO bzw. bei besonderen Kategorien Art. 9 Abs. 2 lit. a DSGVO).
Nachlass-Mappen: Für Nachlass-Mappen über verstorbene Personen gilt die DSGVO nicht, da sie nur lebende Personen schützt. Wir behandeln diese Daten dennoch mit derselben Vertraulichkeit und denselben Sicherheitsmaßnahmen.
7. Vertrauenspersonen
Wenn Sie eine Vertrauensperson benennen, speichern wir deren Name, E-Mail-Adresse, optional Telefonnummer und Beziehung zu Ihnen sowie die freigegebenen Bereiche. Wir senden der Vertrauensperson eine Einladung per E-Mail. Einladungslinks sind 30 Tage gültig. Nimmt die Vertrauensperson die Einladung an, legt sie ein eigenes Konto an; für dieses gilt Abschnitt 4.
Rechtsgrundlage ist gegenüber Ihnen Art. 6 Abs. 1 lit. b DSGVO, gegenüber der Vertrauensperson Art. 6 Abs. 1 lit. f DSGVO bzw. ab Annahme der Einladung Art. 6 Abs. 1 lit. b DSGVO.
8. Trauerfall-Meldung und Sterbeurkunde
Meldet eine Vertrauensperson einen Trauerfall, verarbeiten wir die Angaben zur meldenden Person, die Angaben zur verstorbenen Person und die hochgeladene Sterbeurkunde. Die Sterbeurkunde wird in einem nicht öffentlichen, gesondert geschützten Speicher abgelegt. Nur wir haben zur Prüfung Zugriff darauf, und nur mit Zwei-Faktor-Authentifizierung. Wir gleichen die Angaben mit der Sterbeurkunde ab und geben den Zugriff der Vertrauenspersonen frei oder lehnen die Meldung ab.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit der verstorbenen Person geschlossenen Vertrags zugunsten der Vertrauenspersonen) sowie Art. 6 Abs. 1 lit. f DSGVO (Schutz vor missbräuchlichen Meldungen).
Die Sterbeurkunde löschen wir 30 Tage nach Abschluss der Prüfung. Nach der Freigabe bleiben die freigegebenen Inhalte 24 Monate für die Vertrauenspersonen abrufbar und werden danach gelöscht. Die Vertrauenspersonen werden mindestens 30 Tage vorher informiert.
9. Zahlungsabwicklung
Kostenpflichtige Tarife wickeln wir über die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland („Stripe“) ab. Stripe verarbeitet Ihre Zahlungsdaten (z. B. Kartendaten), Ihre Rechnungsadresse, Ihre E-Mail-Adresse, den gebuchten Tarif und die Zahlungsbeträge. Ihre vollständigen Zahlungsdaten erhalten wir nicht; wir speichern lediglich eine Kunden- und Abonnement-ID, den Status Ihres Tarifs und das Ende des Abrechnungszeitraums. Stripe verwendet auf der Zahlungsseite eigene, für die Zahlung und Betrugsprävention erforderliche Cookies.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Betrugsprävention ist Stripe teilweise eigenständig verantwortlich. Weitere Informationen: https://stripe.com/de/privacy
Vor der Bestellung speichern wir Ihre Zustimmung zum sofortigen Beginn der Leistung (Zeitpunkt, Tarif, Wortlaut der Erklärung und IP-Adresse) als Nachweis. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356 BGB sowie Art. 6 Abs. 1 lit. f DSGVO.
10. Kündigung
Wenn Sie über „Verträge hier kündigen“ kündigen, speichern wir Ihren Namen, Ihre E-Mail-Adresse, die Vertragsreferenz, die Art der Kündigung, einen etwaigen Kündigungsgrund, den gewünschten Kündigungszeitpunkt und den Eingangszeitpunkt. Wir verarbeiten diese Daten, um die Kündigung durchzuführen und Ihnen den Eingang zu bestätigen (Art. 6 Abs. 1 lit. b und c DSGVO in Verbindung mit § 312k BGB).
11. E-Mail-Versand und Kontakt
Für den Versand von System-E-Mails (z. B. Registrierung, Passwort zurücksetzen, Einladungen, Bestell- und Kündigungsbestätigungen, Benachrichtigungen im Trauerfall) nutzen wir den Dienst Resend (Resend, Inc., USA) als Auftragsverarbeiter. Dabei werden Ihre E-Mail-Adresse und der Inhalt der jeweiligen E-Mail verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b oder f DSGVO). Unser E-Mail-Postfach wird von der Hostinger International Ltd., Zypern, als Auftragsverarbeiter betrieben.
12. Sicherheitsprotokolle
Zum Schutz Ihres Kontos und zur Aufklärung von Missbrauch protokollieren wir sicherheitsrelevante Vorgänge (z. B. Änderungen an Mappen, Datenexporte, Trauerfall-Aktionen) mit Zeitpunkt, handelnder Person, IP-Adresse und Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherheit der Plattform. Die Protokolle löschen wir nach 12 Monaten. Löschen Sie Ihr Konto, werden Ihre Angaben in den Protokollen anonymisiert.
13. Cookies und Speicher im Browser
Wir verwenden keine Cookies zu Analyse- oder Werbezwecken. Wir speichern ausschließlich Informationen in Ihrem Browser, die für die von Ihnen ausdrücklich gewünschten Funktionen erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich.
| Name | Art | Zweck | Dauer |
|---|---|---|---|
| sb-…-auth-token | Local Storage | Anmeldung und Sitzung | bis zur Abmeldung |
| Supabase-Anmeldehilfswerte | Local Storage | sichere Anmeldung | während der Anmeldung |
| solace.currentEstateId | Local Storage | zuletzt geöffnete Mappe | bis zur Änderung |
| coraia_mfa_prompt_dismissed | Local Storage | Hinweis zur Zwei-Faktor-Authentifizierung ausgeblendet | bis zur Löschung |
| coraia_partner | Session Storage | Anzeige des Partner-Brandings | bis zum Schließen des Tabs |
| sidebar_state | Cookie | Zustand der Seitenleiste | 7 Tage |
14. Partner
Wenn Sie Coraia über den Link eines Partners (z. B. eines Bestattungsunternehmens) aufrufen, speichern wir diese Zuordnung, um das Partner-Branding anzuzeigen. Der Partner erhält keinen Zugriff auf die Inhalte Ihrer Mappe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
15. Übermittlung in Drittländer
Einige unserer Dienstleister (Vercel, Supabase, Stripe, Resend) haben ihren Sitz in den USA oder gehören zu Unternehmensgruppen mit Sitz in den USA. Soweit dabei personenbezogene Daten in die USA übermittelt werden, erfolgt dies auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-US Data Privacy Framework, soweit der jeweilige Anbieter zertifiziert ist, und im Übrigen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
16. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Konto und Inhalte Ihrer Mappen | bis zur Löschung Ihres Kontos |
| Sicherungskopien | bis zu 7 Tage nach Löschung |
| Einladungen an Vertrauenspersonen | 30 Tage bzw. bis zur Annahme |
| Sterbeurkunden | 30 Tage nach Abschluss der Prüfung |
| Inhalte nach freigegebenem Trauerfall | 24 Monate nach Freigabe |
| Sicherheitsprotokolle | 12 Monate |
| Nachweise zu Bestellungen und Kündigungen | 3 Jahre ab Ende des Jahres der Vertragsbeendigung |
| Rechnungen und Buchungsbelege | gemäß gesetzlicher Aufbewahrungsfristen (bis zu 10 Jahre) |
| Kontaktanfragen | bis zur Erledigung, soweit keine Aufbewahrungspflicht besteht |
Wenn Sie Ihr Konto löschen, entfernen wir Ihr Konto, alle Ihre Mappen und alle hochgeladenen Dateien unverzüglich. Daten, die wir aufgrund gesetzlicher Pflichten aufbewahren müssen, sperren wir bis zum Ablauf der jeweiligen Frist.
17. Ihre Rechte
Sie haben das Recht auf
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO), die Sie jederzeit selbst in Ihrem Konto unter „Daten“ auslösen können,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO), die Sie jederzeit über den Datenexport in Ihrem Konto ausüben können,
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
18. Keine automatisierten Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen einschließlich Profiling im Sinne von Art. 22 DSGVO. Trauerfall-Meldungen werden von einem Menschen geprüft.
19. Pflicht zur Bereitstellung
Die Angabe Ihrer E-Mail-Adresse und eines Passworts ist für die Nutzung von Coraia erforderlich. Für kostenpflichtige Tarife sind zusätzlich Zahlungs- und Rechnungsdaten erforderlich. Alle weiteren Angaben sind freiwillig.
20. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Es gilt die jeweils auf coraia.de/datenschutz veröffentlichte Fassung.
Stand: September 2026
