1. Geltungsbereich
Diese Datenschutzerklärung gilt für die Online-Dienste von Macro Deck, die mit einem Macro Deck-Konto genutzt werden:
- Macro Deck-Konten unter auth.macro-deck.app, die zur Anmeldung bei allen nachfolgend genannten Diensten dienen.
- Macro Deck Store, einschließlich der Store-API, über die die Macro Deck-Desktop-App Pakete, Downloadzahlen, Bewertungen und Rezensionen anzeigt.
- Creator Portal unter creators.macro-deck.app, über das Ersteller Plugins, Icon-Packs und andere Pakete veröffentlichen und in dem Moderatoren diese prüfen.
- Lizenzdienst, der einen Kauf der Macro Deck Companion-App in eine Lizenz umwandelt.
Wie die Desktop-App und die Companion-App Daten auf Ihren Geräten verarbeiten, ist in den jeweils eigenen Registerkarten beschrieben.
2. Verantwortlicher
Verantwortlich für die Datenverarbeitung:
Macro Deck, Inhaber Manuel Mayer
Porzer Straße 142A
53859 Niederkassel
Deutschland
E-Mail: legal@macro-deck.app
Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Bei allen Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte Adresse.
3. Macro Deck-Konto
3.1 Identitätsdienst
Macro Deck-Konten werden mit ZITADEL verwaltet, einer Open-Source-Software für Identitäts- und Zugriffsverwaltung, die wir selbst unter auth.macro-deck.app betreiben. Für Ihr Konto verarbeiten wir:
- Benutzername, Anzeigename, Vor- und Nachname, sofern angegeben, E-Mail-Adresse und deren Verifizierungsstatus
- Profilbild, sofern Sie eines hochladen
- Passwort (ausschließlich als Hash gespeichert), Passkeys und von Ihnen eingerichtete zweite Faktoren
- verknüpfte externe Identitätsanbieter, sofern Sie sich über einen solchen anmelden
- Rollen, zum Beispiel Store-Tester oder Moderator, sowie die Angabe, ob Ihr Konto aktiv oder gesperrt ist
- Sitzungen und Sicherheitsereignisse wie Anmeldungen, IP-Adresse, Browser- und Geräteinformationen
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da das Konto für die Nutzung der hier beschriebenen Dienste erforderlich ist. Sicherheitsereignisse werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet; unser berechtigtes Interesse besteht im Schutz der Konten vor Missbrauch und unbefugtem Zugriff.
3.2 Anmeldung über einen externen Anbieter
Wenn Sie sich für die Anmeldung über einen externen Identitätsanbieter entscheiden, teilt uns der Anbieter mit, dass Sie sich authentifiziert haben, und übermittelt die Profildaten, deren Weitergabe Sie dort zustimmen, in der Regel eine Nutzerkennung, Name, E-Mail-Adresse und Profilbild. Der Anbieter verarbeitet Ihre Daten in eigener Verantwortung und nach seiner eigenen Datenschutzerklärung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
3.3 E-Mails zum Konto
Wir versenden E-Mails, die für den Betrieb Ihres Kontos erforderlich sind, etwa Codes zur Bestätigung der E-Mail-Adresse, zum Zurücksetzen des Passworts sowie Sicherheitshinweise. Der Versand erfolgt über ZeptoMail, einen Dienst der Zoho Corporation B.V., Beneluxlaan 4B, 3527 HT Utrecht, Netherlands, über deren Rechenzentren in der EU. Zoho verarbeitet die Empfängeradresse und den Inhalt der E-Mail in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
3.4 Cookies auf den Anmeldeseiten
Die Anmeldeseiten unter auth.macro-deck.app verwenden Cookies, die unbedingt erforderlich sind, um Sie angemeldet zu halten und den Anmeldevorgang zu schützen, zum Beispiel vor gefälschten Anfragen (Request Forgery). Diese Cookies erfordern keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Analyse- oder Werbe-Cookies werden nicht eingesetzt.
4. Macro Deck Store
4.1 Durchsuchen und Herunterladen
Die Liste der Store-Pakete sowie deren Beschreibungen, Bilder und Dateien sind öffentlich. Paketdateien und Bilder werden über Cloudflare R2 und einen Cloudflare Worker ausgeliefert (siehe Abschnitt 7). Wenn die Macro Deck-App einen Paket-Download startet, übermittelt sie eine zufällige Kennung für diesen einzelnen Downloadvorgang sowie die Angabe, ob es sich um eine Erstinstallation, ein Update oder eine Reparatur handelt. Bei Updates und Reparaturen übermittelt sie zusätzlich die bisher installierte Version. Die angefragte Adresse bezeichnet das Paket und die Zielversion. Wir erfassen diese Informationen, den Zeitpunkt und die Angabe, ob die Anfrage erfolgreich bedient wurde, in Cloudflare Workers Analytics Engine. Ihre Konto-ID oder eine dauerhafte Gerätekennung erfassen wir dabei nicht. Die Vorgangskennung wird nur für Wiederholungen und Teilanfragen desselben Downloads erneut verwendet, damit diese nur einmal gezählt werden.
Downloads ohne gültige Vorgangsinformationen, zum Beispiel von älteren Clients oder Clients von Drittanbietern, werden höchstens einmal pro Tag und Paketversion gezählt, und zwar anhand eines gesalzenen SHA-256-Hashes aus IP-Adresse, Paketversion und Tag. Der Hash ändert sich täglich; die ungehashte IP-Adresse wird nicht in den Analysedatensatz geschrieben. Cloudflare erhält die IP-Adresse gleichwohl, um die Datei auszuliefern. Einzelne Analyseereignisse werden von Cloudflare drei Monate lang gespeichert. Nach Ablauf dieses Zeitraums bewahren wir gegebenenfalls nur die daraus ermittelten aggregierten Zahlen auf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht darin, Erstellern aussagekräftige Statistiken über Installations- und Update-Downloads bereitzustellen und dabei doppelte und automatisierte Zählungen zu begrenzen. Diese Zahlen geben begonnene Downloads wieder und belegen nicht, dass die Installation abgeschlossen wurde.
Wird ein Paket stattdessen über die Store-API heruntergeladen, zählen wir jede IP-Adresse höchstens einmal pro Paketversion innerhalb von 24 Stunden anhand eines gesonderten gesalzenen SHA-256-Hashes, der nach 24 Stunden gelöscht wird.
Wenn Sie beim Herunterladen eines Pakets angemeldet sind, speichern wir zusätzlich Ihre Konto-ID, wie oft sowie wann Sie das Paket erstmals und zuletzt heruntergeladen haben und, wenn der Download über die Store-API erfolgt, die letzte Version. Dies nutzen wir, um Ihnen die Bewertung von Paketen zu ermöglichen, die Sie tatsächlich verwenden, und um eine Bewertung als „vor der Bewertung heruntergeladen“ zu kennzeichnen. Direkte Downloads über Cloudflare werden nicht mit Ihrem Macro Deck-Konto verknüpft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
4.2 Bewertungen und Rezensionen
Angemeldete Nutzer können ein Paket mit 1 bis 5 Sternen bewerten und optional einen Titel und einen Text verfassen. Wir speichern Ihre Konto-ID, die Bewertung, den Titel, den Text, den Zeitpunkt der Erstellung und der letzten Änderung, wie oft die Rezension bearbeitet wurde und ob Sie das Paket vor der Bewertung heruntergeladen haben.
Rezensionen sind öffentlich. Jeder kann die Bewertung, den Titel, den Text, die Daten und die Angabe, ob die Rezension bearbeitet wurde, zusammen mit dem Anzeigenamen und dem Profilbild Ihres Kontos sehen. Ihre Konto-ID wird nicht angezeigt. Die Ersteller des Pakets sehen dieselben Informationen. Moderatoren sehen zusätzlich Ihre Konto-ID und Ihre weiteren Rezensionen, um Missbrauch zu bearbeiten.
Sie können Ihre Rezension jederzeit ändern oder zurückziehen. Wenn Sie sie zurückziehen, werden Titel und Text gelöscht und die Rezension wird nicht mehr angezeigt. Wir bewahren einen Vermerk darüber auf, dass Sie das Paket bewertet haben, damit jedes Konto ein Paket nur einmal bewerten kann und Rezensionen nicht für Spam missbraucht werden können. Rechtsgrundlage für die Veröffentlichung von Rezensionen ist Art. 6 Abs. 1 lit. b DSGVO.
4.3 Moderation
Um den Store frei von rechtswidrigen und missbräuchlichen Inhalten zu halten, können Moderatoren Rezensionen ausblenden, entfernen und wiederherstellen. Jede Moderationsentscheidung wird mit der Maßnahme, dem Grund, einer internen Notiz, dem Moderator und einer Kopie des Titels, des Textes und der Bewertung der Rezension zu diesem Zeitpunkt protokolliert. Über den Grund einer Entscheidung zu Ihrer Rezension werden Sie informiert. Vor jeder Änderung an einer Rezension prüfen wir beim Identitätsdienst, ob Ihr Konto gesperrt ist.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 und 17 des Digital Services Act, die uns verpflichten, Meldungen zu bearbeiten und Moderationsentscheidungen zu begründen, sowie Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in einem sicheren Store und darin, Moderationsentscheidungen nachweisen zu können. Moderationsprotokolle werden so lange aufbewahrt, wie sie für diese Zwecke benötigt werden, insbesondere zur Bearbeitung von Beschwerden und Rechtsansprüchen.
5. Creator Portal
5.1 Registrierung als Ersteller
Um Pakete zu veröffentlichen, registrieren Sie sich mit Ihrem Macro Deck-Konto als Ersteller und akzeptieren die Creator Guidelines und die Store Policies. Wir speichern Ihre Konto-ID und den Zeitpunkt Ihrer Zustimmung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
5.2 Projekte, Organisationen und Veröffentlichung
Für Ihre Projekte verarbeiten wir die von Ihnen eingegebenen Eintragsdaten (Name, Kurzbeschreibung, Beschreibung, Name und URL des Autors, Lizenz, Tags, Icons, Banner und Screenshots), Ihre Organisationen und deren Mitglieder, angeheftete Projekte, den Verlauf der von Ihnen vorgeschlagenen Änderungen, Prüfentscheidungen und die Hinweise, die Moderatoren Ihnen senden. Builds werden mit dem GitHub-Repository, dem Workflow-Lauf, dem Commit und dem Tag, aus denen sie erstellt wurden, sowie mit dem Konto verknüpft, das sie hochgeladen hat.
Veröffentlichte Daten sind öffentlich. Sobald eine Version freigegeben ist, werden ihre Eintragsdaten, die Repository-URL, die Lizenz, das Änderungsprotokoll und der Name des Herausgebers in der Macro Deck Store-Registry veröffentlicht, einem öffentlichen GitHub-Repository. Name des Herausgebers ist der im Paket festgelegte Name, andernfalls der Name der Organisation, andernfalls der Benutzername Ihres Kontos. Veröffentlichte Versionen können nicht geändert werden; ein veröffentlichtes Projekt kann aus der Auflistung entfernt, aber nicht gelöscht werden, da Nutzer es möglicherweise bereits installiert haben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
5.3 Signierung von Paketen
Jedes veröffentlichte Paket wird signiert, damit die Macro Deck-App überprüfen kann, dass es unverändert aus dem Store stammt. Hierfür stellen wir je Projekt ein Signaturzertifikat aus, das den Namen des Projekts und eine Kennung seines Inhabers enthält. Bei persönlichen Projekten ist diese Kennung Ihre Konto-ID, bei Organisationsprojekten die ID der Organisation. Diese Zertifikate werden in der Store-Registry veröffentlicht und in jedes signierte Paket eingebettet. Zertifikate können widerrufen, aber nicht gelöscht werden, da installierte Pakete weiterhin auf sie verweisen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO; unser berechtigtes Interesse besteht im Schutz der Nutzer vor manipulierten Paketen.
5.4 GitHub-Verbindung
Um aus GitHub heraus zu veröffentlichen, verbinden Sie die Macro Deck GitHub App. Wir speichern den Login und die ID des GitHub-Kontos oder der GitHub-Organisation der Installation, die Repositories, für die Sie Zugriff gewähren, sowie wer diese wann verbunden hat. Wenn Sie sich hierfür bei GitHub anmelden, übermittelt uns GitHub ein temporäres Zugriffstoken, das wir nur innerhalb dieser Anfrage verwenden und nicht speichern. Wir lesen Repository-Inhalte, Tags und Workflow-Tokens von GitHub aus und schreiben Paketmanifeste in die Store-Registry. GitHub wird betrieben von GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
5.5 Sicherheitsprüfung von Paketen
Bevor eine Version veröffentlicht wird, wird ihr Code automatisch auf Schadsoftware und Sicherheitsrisiken geprüft. Markiert diese Prüfung Teile des Codes eines Pakets aus einem öffentlichen Repository, werden kurze Auszüge rund um die markierten Stellen an OpenRouter, Inc. (USA) übermittelt, die diese zur Bewertung an KI-Modelle weitergibt. Geheimnisse (Secrets) werden zuvor aus den Auszügen entfernt. Der Code kann personenbezogene Daten wie Autorennamen in Kommentaren enthalten. Code aus privaten Repositories wird nicht übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht im Schutz der Store-Nutzer vor schädlichen Paketen.
5.6 Benachrichtigungen
Das Creator Portal zeigt Benachrichtigungen zu Ihren Projekten an. Zusätzlich informieren wir Sie per E-Mail über Prüfergebnisse und andere wichtige Ereignisse. Zum Versand einer E-Mail rufen wir Ihre E-Mail-Adresse im jeweiligen Zeitpunkt beim Identitätsdienst ab und speichern sie nicht im Creator Portal. Informative E-Mails können Sie in den Einstellungen deaktivieren; E-Mails, die für die Veröffentlichung erforderlich sind, können nicht deaktiviert werden. E-Mails werden über ZeptoMail versendet (siehe Abschnitt 3.3). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für informative E-Mails Art. 6 Abs. 1 lit. f DSGVO.
Wird ein Projekt zur Prüfung eingereicht, wird eine kurze Nachricht mit dem Projektnamen, der Paket-ID und einem Link zur Prüfung in einem internen Discord-Kanal für Moderatoren veröffentlicht. Discord wird betrieben von Discord Netherlands B.V., Schiphol Boulevard 195, 1118 BG Schiphol, Netherlands. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in der zügigen Prüfung von Einreichungen.
5.7 Browserspeicher
Das Creator Portal setzt keine Cookies. Es speichert Ihre Anmeldetokens und den Fortschritt der GitHub-Verbindung im Sitzungsspeicher (Session Storage) Ihres Browsers, der beim Schließen des Tabs geleert wird, und die Sortierung Ihres Dashboards im lokalen Speicher (Local Storage). Diese Speicherung ist für die von Ihnen genutzten Funktionen unbedingt erforderlich und bedarf keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Das Creator Portal verwendet keine Analyse- oder Tracking-Dienste und keine externen Schriftarten.
6. Lizenzen für die Companion-App
Wenn Sie die Macro Deck Companion-App bei Google Play oder im App Store kaufen, wird der Kauf selbst von Google bzw. Apple in eigener Verantwortung abgewickelt. Zur Aktivierung der Lizenz übergibt die Companion-App den Kaufnachweis an Ihren Macro Deck-Computer, der ihn an unseren Lizenzdienst übermittelt. Der Nachweis enthält den Store, das Produkt, die Kauf- bzw. Transaktions-ID, die Bestell-ID, den Paketnamen der App und die vom Store signierten Transaktionsdaten. Wir prüfen den Nachweis und stellen eine signierte Lizenz aus, die eine Lizenz-ID, das Produkt und den Store enthält, aus dem sie stammt. Sie enthält weder Ihren Namen noch Ihre E-Mail-Adresse noch eine Gerätekennung.
Wir speichern die Lizenz und den Kaufnachweis, solange die Lizenz besteht, damit wir verhindern können, dass derselbe Kauf mehrfach eingelöst wird, und Lizenzen nach Erstattungen widerrufen können, und darüber hinaus so lange, wie es handels- und steuerrechtliche Vorschriften erfordern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie für die gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.
7. Hosting und Dienstleister
- Server: Der Identitätsdienst, die Store-API, das Creator Portal, der Lizenzdienst und deren Datenbanken laufen auf von uns betriebenen Servern.
- Cloudflare: Paketdateien, Bilder und hochgeladene Builds werden in Cloudflare R2 gespeichert und über das Netzwerk von Cloudflare ausgeliefert. Ein Cloudflare Worker verarbeitet Anfragen zum Herunterladen von Paketen und schreibt die in Abschnitt 4.1 beschriebenen begrenzten Downloaddaten in Workers Analytics Engine. Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, ist auf Grundlage eines Vertrags zur Auftragsverarbeitung als unser Auftragsverarbeiter tätig und erhält die IP-Adresse der Geräte, die Dateien anfordern.
- ZeptoMail: Versand von E-Mails, siehe Abschnitt 3.3.
- GitHub, OpenRouter, Discord: siehe Abschnitte 5.2 bis 5.6.
Serverprotokolle erfassen bei jeder Anfrage die IP-Adresse, den Zeitpunkt, den Anfragepfad ohne Abfrageparameter, den Statuscode, den Referrer und den Browser. Wir verwenden sie ausschließlich für den Betrieb der Dienste sowie zur Erkennung und Abwehr von Angriffen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. IP-Adressen werden außerdem kurzzeitig im Arbeitsspeicher verwendet, um die Anzahl der Anfragen zu begrenzen. Protokolle werden spätestens nach 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
8. Übermittlung in Drittländer
Cloudflare, GitHub, OpenRouter und Discord haben ihren Sitz in den USA oder können Daten dort verarbeiten. Soweit ein Anbieter nach dem EU-U.S. Data Privacy Framework zertifiziert ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission (Art. 45 DSGVO); andernfalls erfolgt sie auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
9. Speicherdauer
Wir speichern Ihre Kontodaten, solange Ihr Konto besteht. Wenn Sie uns um Löschung Ihres Kontos bitten, löschen oder anonymisieren wir die damit verknüpften Daten, sofern wir sie nicht aufbewahren müssen:
- Veröffentlichte Pakete, deren Signaturzertifikate und der Name des Herausgebers bleiben verfügbar, da Nutzer auf sie angewiesen sind; den Benutzernamen Ihres Kontos als Namen des Herausgebers entfernen wir auf Anfrage, soweit dies möglich ist.
- Moderationsprotokolle werden wie in Abschnitt 4.3 beschrieben aufbewahrt.
- Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, etwa Lizenzunterlagen, werden bis zum Ablauf der jeweiligen Frist aufbewahrt.
- Einzelne Store-Downloadereignisse in Cloudflare Workers Analytics Engine werden drei Monate lang gespeichert. Die daraus abgeleiteten aggregierten Downloadzahlen enthalten keine Vorgangskennung, keinen IP-Hash und keine installierte Version mehr und können für die Dauer des Bestehens der Store-Statistiken aufbewahrt werden.
Gelöschte Konten werden bei verbleibenden Rezensionen ohne Namen und Bild angezeigt. Sonstige Daten werden wie in den vorstehenden Abschnitten angegeben gelöscht.
10. Pflicht zur Bereitstellung von Daten
Sie sind nicht gesetzlich verpflichtet, personenbezogene Daten bereitzustellen. Ohne Konto können Sie keine Rezensionen verfassen, keine Pakete veröffentlichen und keine Companion-Lizenz aktivieren; das Durchsuchen des Stores bleibt möglich.
11. Ihre Rechte
Ihnen stehen hinsichtlich Ihrer personenbezogenen Daten folgende Rechte zu:
- Auskunft über die personenbezogenen Daten, die wir über Sie gespeichert haben (Art. 15 DSGVO).
- Berichtigung unrichtiger Daten (Art. 16 DSGVO).
- Löschung Ihrer Daten (Art. 17 DSGVO).
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Erhalt der Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO).
- Widerspruch gegen eine auf unsere berechtigten Interessen gestützte Verarbeitung (Art. 21 DSGVO) aus Gründen, die sich aus Ihrer besonderen Situation ergeben.
Zur Ausübung dieser Rechte wenden Sie sich an legal@macro-deck.app. Wir können Sie bitten, Ihre Identität zu bestätigen, zum Beispiel indem Sie von der E-Mail-Adresse Ihres Kontos aus schreiben oder Ihre Lizenz-ID angeben.
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO ein.
12. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Behörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
Deutschland
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: https://www.ldi.nrw.de/
13. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Dienste oder die rechtlichen Anforderungen ändern. Die aktuelle Fassung ist jederzeit unter macro-deck.app/de/privacy/platform abrufbar. Stand: 8. Oktober 2026.
Diese deutsche Fassung ist rechtlich verbindlich. English version