Rechtliches
Datenschutzerklärung
Diese Texte sind eine sorgfältig erstellte Vorlage und keine Rechtsberatung. Vor dem produktiven Einsatz bitte rechtlich prüfen lassen.
Stand: 04.10.2026
Mit dieser Datenschutzerklärung informieren wir Sie nach Art. 13 DSGVO, welche personenbezogenen Daten bei der Nutzung von Einteilung.App verarbeitet werden, wofür und auf welcher Rechtsgrundlage. Sie gilt für die Website https://einteilung.app, die Web-App einschließlich der installierbaren Version (PWA) und für die künftigen Apps für iOS und Android, die dieselben Inhalte anzeigen.
Inhalt
- 1. Das Wichtigste in Kürze
- 2. Verantwortlicher und Kontakt
- 3. Wer ist wofür verantwortlich?
- 4. Aufruf der Website und Auslieferung über Cloudflare
- 5. Hosting, Datenbank und Backups
- 6. Nutzerkonto
- 7. Anmeldung, Sitzungen und Schutz vor Missbrauch
- 8. Daten in Wachen (Auftragsverarbeitung)
- 9. Statistiken und keine automatisierten Entscheidungen
- 10. Benachrichtigungen
- 11. Support-Zugriff und Sperren
- 12. Cookies und lokale Speicherung
- 13. Keine Analyse, keine Werbung, keine Drittinhalte
- 14. Apps für iOS und Android
- 15. Kontakt per E-Mail
- 16. Empfänger und Übermittlung in Drittländer
- 17. Speicherdauer im Überblick
- 18. Mindestalter und Minderjährige
- 19. Ihre Rechte
- 20. Widerspruchsrecht
- 21. Datensicherheit
- 22. Änderungen dieser Datenschutzerklärung
1. Das Wichtigste in Kürze
- Keine Analyse- oder Tracking-Tools, keine Werbung, keine Drittanbieter-Cookies, keine eingebundenen Inhalte Dritter.
- Die App speichert keine IP-Adressen. Ihr Konto enthält keinen Namen, sondern nur Ihre E-Mail-Adresse und die für die Anmeldung nötigen Sicherheitsdaten.
- Für Ihr Konto und die Website sind wir verantwortlich. Für die Daten einer Wache (Mitglieder, Dienstplan, Anfragen, Audit-Log) ist die jeweilige Wache bzw. ihre Organisation verantwortlich; wir verarbeiten diese Daten nur in ihrem Auftrag.
- Unser Server steht in Deutschland. Zum Schutz vor Angriffen laufen alle Anfragen über Cloudflare.
- Sie können die Daten Ihres Kontos jederzeit exportieren und Ihr Konto selbst löschen.
2. Verantwortlicher und Kontakt
Verantwortlicher für die Verarbeitungen, die wir in eigener Verantwortung durchführen (siehe Abschnitt 3), ist:
[VORNAME NACHNAME][STRASSE HAUSNUMMER]
[PLZ ORT]
Deutschland
- E-Mail: [email protected]
- Datenschutzanfragen: [email protected]
Der Dienst wird von einer Privatperson betrieben (im Folgenden „Betreiber“ oder „wir“). Ein Datenschutzbeauftragter ist nicht benannt, weil dazu keine gesetzliche Pflicht besteht (Art. 37 DSGVO, § 38 BDSG).
3. Wer ist wofür verantwortlich?
Wir als Verantwortlicher
In eigener Verantwortung verarbeiten wir:
- Daten beim Aufruf der Website und bei der Auslieferung der App (Abschnitte 4 und 5),
- Ihr Nutzerkonto, Ihre Anmeldungen und Sitzungen (Abschnitte 6 und 7),
- Ihre Benachrichtigungseinstellungen und sicherheitsrelevante E-Mails (Abschnitt 10),
- Nachrichten, die Sie uns per E-Mail schicken (Abschnitt 15).
Die Wache als Verantwortlicher, wir als Auftragsverarbeiter
Eine Wache ist eine Organisationseinheit, etwa eine Feuerwache, Rettungswache oder Dienststelle, die Einteilung.App für ihre Dienstplanung nutzt. Für alle Daten innerhalb einer Wache (Mitglieder, Dienstplan, Anfragen, Einladungen, Audit-Log, siehe Abschnitt 8) ist die Wache bzw. die Organisation dahinter Verantwortlicher, zum Beispiel die Kommune, die Hilfsorganisation, der Arbeitgeber oder der Dienstherr. Wir verarbeiten diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO, nur nach ihren Weisungen und auf Grundlage des Auftragsverarbeitungsvertrags, den die Wache beim Anlegen elektronisch abschließt.
Wenn Sie Fragen zu diesen Daten haben oder Ihre Rechte ausüben möchten (z. B. Auskunft oder Löschung), wenden Sie sich bitte an Ihre Wache. Erreicht uns eine solche Anfrage, leiten wir sie an die zuständige Wache weiter und unterstützen sie bei der Beantwortung. Abschnitt 8 beschreibt, welche Daten die App für Wachen verarbeiten kann. Er ersetzt nicht die Datenschutzinformationen, die Ihnen Ihre Wache als Verantwortlicher geben muss.
4. Aufruf der Website und Auslieferung über Cloudflare
Alle Anfragen an https://einteilung.app und an die App laufen über das Netzwerk von Cloudflare, Inc., San Francisco (USA) („Cloudflare“). Cloudflare arbeitet als Content Delivery Network und Reverse Proxy: Es nimmt die verschlüsselte Verbindung Ihres Geräts entgegen (TLS-Terminierung), prüft die Anfrage auf Angriffe und leitet sie an unseren Server weiter.
Verarbeitete Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browser- und Geräteangaben (User-Agent) und weitere technische Daten der Anfrage. Weil die Verbindung bei Cloudflare entschlüsselt wird, kann Cloudflare technisch auch die übertragenen Inhalte verarbeiten. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum).
Zweck und Rechtsgrundlage: schnelle und stabile Auslieferung, Schutz vor DDoS-Angriffen und anderem Missbrauch sowie die Sicherheit des Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einem sicheren und zuverlässigen Betrieb. Soweit Daten einer Wache betroffen sind, geschieht dies zugleich in deren Auftrag.
Drittland: Cloudflare, Inc. hat ihren Sitz in den USA; Daten können auch dort verarbeitet werden. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO). Zusätzlich enthält der Auftragsverarbeitungsvertrag von Cloudflare Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Speicherdauer: Wie lange Cloudflare Daten speichert, richtet sich nach den Angaben von Cloudflare: www.cloudflare.com/privacypolicy. Unser Server selbst speichert keine IP-Adressen (Abschnitt 7).
5. Hosting, Datenbank und Backups
Die App läuft auf einem eigenen Server, den wir mit der Software Coolify verwalten. Der Server wird von [HOSTING-ANBIETER, z. B. Hetzner Online GmbH, Gunzenhausen] bereitgestellt und steht in Deutschland. Die Datenbank (PostgreSQL) läuft auf demselben Server. Der Hoster verarbeitet die Daten als unser Auftragsverarbeiter (Art. 28 DSGVO).
Wir erstellen verschlüsselte Backups. Speicherort: [BACKUP-STANDORT]. Die Backups werden nach [BACKUP-AUFBEWAHRUNG, z. B. 14 Tage] gelöscht. Gelöschte Daten können bis zum Ablauf dieser Frist noch in Backups enthalten sein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Verfügbarkeit, vgl. Art. 32 DSGVO). Für Wachendaten erfolgt das Hosting im Auftrag der Wache.
6. Nutzerkonto
Ein eigenes Konto brauchen Sie, um die App als Mitglied, Einteiler oder Admin zu nutzen. Mitglieder können auch ohne Konto im Dienstplan geführt werden (Abschnitt 8).
Gespeicherte Daten:
- E-Mail-Adresse
- Passwort – ausschließlich als Hash (Argon2id), niemals im Klartext
- optional ein Geheimnis für die Zwei-Faktor-Authentifizierung per Authenticator-App (TOTP), verschlüsselt mit AES-256-GCM, sowie Hashes Ihrer Wiederherstellungscodes
- optional die öffentlichen Schlüssel Ihrer Passkeys (WebAuthn). Biometrische Daten wie Fingerabdruck oder Gesichtsbild verlassen nie Ihr Gerät; wir erhalten sie nicht.
- Sprache und Benachrichtigungseinstellungen
- freiwillig ein Profilbild; sichtbar nur für Personen der eigenen Wachen und nur, wenn die Wache Profilbilder erlaubt; jederzeit selbst löschbar, wird mit dem Konto gelöscht
- Zeitpunkt der letzten Anmeldung
- Zeitpunkt und Version Ihrer Zustimmung zu den Nutzungsbedingungen
- gegebenenfalls ein Vermerk über eine Sperre nach wiederholten fehlgeschlagenen Anmeldeversuchen
Auf Kontoebene speichern wir keinen Namen. Wie Sie in einer Wache angezeigt werden (Anzeigename, Kürzel), ist in der jeweiligen Wache gespeichert und gehört zu deren Daten.
Zweck und Rechtsgrundlage: Wir verarbeiten diese Daten, um Ihr Konto bereitzustellen, Sie sicher anzumelden, Sie Ihren Wachen zuzuordnen und Ihnen kontobezogene Nachrichten zu senden (Art. 6 Abs. 1 lit. b DSGVO). Zeitpunkt und Version Ihrer Zustimmung speichern wir, um den Abschluss des Nutzungsverhältnisses nachweisen zu können (Art. 6 Abs. 1 lit. f DSGVO).
Erforderlichkeit: Sie sind weder gesetzlich noch vertraglich verpflichtet, ein Konto anzulegen. Ohne E-Mail-Adresse können wir jedoch kein Konto einrichten.
Speicherdauer:
- Ihr Konto speichern wir, bis Sie es löschen. Das können Sie jederzeit in den Kontoeinstellungen tun.
- Bestätigen Sie Ihre E-Mail-Adresse nicht, löschen wir das Konto nach 7 Tagen. Der Bestätigungslink ist 48 Stunden gültig, ein Link zum Zurücksetzen des Passworts 1 Stunde.
- Konten, die 75 Tage lang nicht genutzt wurden, erhalten eine Warnung per E-Mail. Bleibt das Konto weitere 14 Tage ungenutzt, löschen wir es (rund drei Monate nach der letzten Nutzung). Als Nutzung zählt jede Verwendung der App mit dem Konto.
- Einträge im Audit-Log einer Wache mit Ihrer Konto-ID und Ihrem damaligen Anzeigenamen bleiben bis zum Ablauf der Aufbewahrungsfrist bestehen, die die Wache eingestellt hat.
- Einträge, die eine Wache über Sie führt (z. B. im Dienstplan), sind Daten der Wache. Mit der Löschung Ihres Kontos entfällt die Verknüpfung mit Ihrem Konto; ob der Eintrag erhalten bleibt, entscheidet die Wache.
7. Anmeldung, Sitzungen und Schutz vor Missbrauch
Sitzungen
Nach der Anmeldung erhält Ihr Browser ein Sitzungscookie mit einem zufälligen Sitzungstoken (Abschnitt 12). In der Datenbank speichern wir nur einen SHA-256-Hash dieses Tokens, ein grobes Gerätelabel, das aus der Browserkennung (User-Agent) abgeleitet wird (z. B. „Safari · iOS“), sowie die Zeitpunkte der Erstellung und der letzten Nutzung. Das Gerätelabel hilft Ihnen, Ihre aktiven Anmeldungen zu erkennen.
Eine Sitzung endet mit der Abmeldung, spätestens nach 90 Tagen und schon früher, wenn sie 30 Tage lang nicht genutzt wurde.
Keine Speicherung von IP-Adressen
Die App speichert keine IP-Adressen, weder in Sitzungen noch im Audit-Log. Um das massenhafte Ausprobieren von Passwörtern zu verhindern, nutzen wir Ihre IP-Adresse nur kurzzeitig im Arbeitsspeicher des Servers, um die Zahl der Anmeldeversuche zu begrenzen (Rate-Limit). Sie wird spätestens nach einer Stunde verworfen. Nach wiederholten Fehlversuchen kann das betroffene Konto gesperrt werden; die Sperre wird am Konto vermerkt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (die Anmeldung ist Teil des Dienstes) und Art. 6 Abs. 1 lit. f DSGVO (Schutz Ihres Kontos und des Dienstes vor unbefugtem Zugriff und Missbrauch).
8. Daten in Wachen (Auftragsverarbeitung)
Die folgenden Daten verarbeiten wir im Auftrag der jeweiligen Wache (Abschnitt 3). Welche dieser Daten eine Wache tatsächlich erfasst, entscheidet sie selbst.
Mitglieder
Anzeigename und Kürzel, Gruppe, Abschnitt, Qualifikationen, optional Dienstgrad und Wochenstunden, eine interne Notiz (nur für Einteiler und Admins sichtbar), die Rolle in der Wache (Mitglied, Einteiler, Admin) und gegebenenfalls die Verknüpfung mit einem Konto. Mitglieder können ohne eigenes Konto geführt werden; dann existiert nur ihr Eintrag im Plan.
Dienstplan
Einteilungen (Codes je Schicht, auch Abwesenheiten wie Urlaub oder Krankheit) als Entwurf und als veröffentlichter Stand, Notizen zu Einteilungen, Schichtnotizen sowie der Status von Fahrzeugen und Einheiten.
Anfragen
Anfragen von Mitgliedern – Diensttausch, Abwesenheit, Dienstwunsch oder Nachricht an die Einteiler – mit Inhalt und Bearbeitungsstand.
Einladungen
Einladungen in eine Wache laufen nach einer bestimmten Zeit ab. Bei einer Einladung per E-Mail speichern wir die E-Mail-Adresse der eingeladenen Person und senden ihr die Einladung.
Wappen oder Logo
Ein hochgeladenes Wappen oder Logo wird neu kodiert. Dabei werden eingebettete Metadaten (z. B. Kamera- oder Standortangaben) entfernt.
Audit-Log
Das Audit-Log hält fest, wer wann was geändert hat: Konto-ID und Anzeigename (als Stand zum Zeitpunkt der Änderung), Zeitpunkt und Art der Änderung. IP-Adressen werden nicht gespeichert. Die Aufbewahrungsfrist stellt die Wache ein (90 bis 3.650 Tage, Standard 730 Tage). Auch Support-Zugriffe des Betreibers werden hier protokolliert (Abschnitt 11).
Kalender-Abo
Ihre Dienste können Sie als Kalender abonnieren. Der Abo-Link enthält ein geheimes Token, das wir nur als Hash speichern. Wer den Link kennt, kann die enthaltenen Termine abrufen; geben Sie ihn daher nicht weiter. Hinterlegen Sie den Link bei einem Kalenderdienst (z. B. Google Kalender oder iCloud), ruft dieser Dienst die Termine in Ihrem Auftrag ab und verarbeitet sie nach seinen eigenen Datenschutzbestimmungen.
Wer sieht was?
Mitglieder sehen ihre eigenen Dienste und den veröffentlichten Plan und können Anfragen stellen. Einteiler planen die Dienste; Admins verwalten zusätzlich die Wache. Abwesenheiten wie „krank“ können als vertrauliche Codes geführt werden: Mitglieder sehen dann nur eine neutrale Angabe, nicht den Grund.
Rechtsgrundlage
Die Rechtsgrundlage legt die Wache als Verantwortlicher fest. In Betracht kommen insbesondere Vorschriften des Beschäftigten- und Dienstrechts, z. B. § 26 BDSG oder Landesdatenschutz-, Beamten- und Feuerwehrrecht, jeweils in Verbindung mit Art. 88 und Art. 6 Abs. 1 DSGVO. Für Gesundheitsdaten wie Krankmeldungen kommt Art. 9 Abs. 2 lit. b DSGVO in Betracht. Unsere Verarbeitung als Auftragsverarbeiter beruht auf Art. 28 DSGVO und dem Auftragsverarbeitungsvertrag.
Speicherdauer
Wie lange Wachendaten gespeichert werden, bestimmt die Wache. Einträge im Audit-Log werden nach der eingestellten Frist gelöscht. Löscht ein Admin die Wache, werden ihre Daten nach einer Karenzzeit von 30 Tagen endgültig gelöscht; in Backups bleiben sie bis zum Ablauf der Backup-Frist (Abschnitt 5).
9. Statistiken und keine automatisierten Entscheidungen
Die App berechnet Statistiken, etwa die Anzahl der Dienste und Nachtdienste oder Quoten. Sie dienen einer fairen Verteilung der Dienste. Mitglieder sehen nur ihre eigenen Werte. Ob Einteiler und Admins die Statistiken aller Mitglieder sehen, legt die Wache fest.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt. Prüfregeln und Warnungen der App sind Hilfen; über Einteilungen entscheiden die Verantwortlichen der Wache.
10. Benachrichtigungen
Welche Benachrichtigungen Sie erhalten und auf welchem Weg, stellen Sie in Ihrem Konto selbst ein. Sicherheitsrelevante E-Mails, etwa wenn Ihr Passwort geändert wurde oder eine neue Anmeldung erfolgt ist, senden wir immer, weil sie dem Schutz Ihres Kontos dienen.
In der App
Benachrichtigungen in der App speichern wir 90 Tage.
E-Mails versenden wir über den SMTP-Dienst [E-MAIL-ANBIETER], der als unser Auftragsverarbeiter tätig ist. Dabei werden Ihre E-Mail-Adresse und der Inhalt der Nachricht verarbeitet.
Push-Benachrichtigungen im Browser (Web-Push)
Wenn Sie Push-Benachrichtigungen erlauben, erzeugt Ihr Browser eine Empfangsadresse (Endpunkt) beim Push-Dienst seines Herstellers. Wir speichern diesen Endpunkt mit den zugehörigen Schlüsseln und einem groben Gerätelabel. Je nach Browser ist das zum Beispiel:
- Chrome: Firebase Cloud Messaging (Google)
- Firefox: Mozilla Push Service (Mozilla)
- Safari: Apple Push Notification Service (Apple)
- Edge: Windows Push Notification Services (Microsoft)
Die Inhalte der Nachrichten sind Ende-zu-Ende verschlüsselt (RFC 8291). Der Push-Dienst sieht nur den Endpunkt, den Zeitpunkt und die verschlüsselten Daten, nicht den Inhalt. Die Push-Dienste können Daten auch in den USA verarbeiten. Soweit der jeweilige Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
Sie können Push-Benachrichtigungen jederzeit in der App oder in den Einstellungen Ihres Browsers abschalten. Den gespeicherten Endpunkt löschen wir, wenn Sie Push für das Gerät deaktivieren oder Ihr Konto löschen.
Native Apps
In den künftigen Apps für iOS und Android werden Push-Nachrichten über den Apple Push Notification Service (APNs) bzw. Firebase Cloud Messaging (FCM) von Google zugestellt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen gewählten Benachrichtigungen; für sicherheitsrelevante E-Mails zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Schutz Ihres Kontos). Benachrichtigungen zu Vorgängen in einer Wache, etwa ein neu veröffentlichter Plan oder eine beantwortete Anfrage, versenden wir im Auftrag der Wache.
11. Support-Zugriff und Sperren
Um Ihnen oder Ihrer Wache zu helfen, Fehler zu beheben oder Missbrauch abzuwehren, können wir als Betreiber auf die Daten einer Wache zugreifen (Support-Modus). Jeder Zugriff wird mit Begründung im Audit-Log der Wache protokolliert und den Admins der Wache angezeigt. Für Wachendaten handeln wir dabei im Rahmen des Auftragsverarbeitungsvertrags.
Außerdem können wir Passwort-Resets auslösen und Konten oder Wachen sperren, etwa bei Sicherheitsvorfällen oder Verstößen gegen die Nutzungsbedingungen. Rechtsgrundlage für Maßnahmen an Konten ist Art. 6 Abs. 1 lit. b und f DSGVO (Sicherheit des Dienstes, Abwehr von Missbrauch).
13. Keine Analyse, keine Werbung, keine Drittinhalte
Wir setzen keine Analyse- oder Tracking-Tools ein, zeigen keine Werbung und binden keine Inhalte Dritter ein (z. B. keine Videos, Karten oder Social-Media-Plugins). Schriftarten werden von unserem eigenen Server ausgeliefert; es werden keine Anfragen an Google Fonts oder andere Schriftanbieter gestellt. Wir verkaufen keine Daten.
14. Apps für iOS und Android
Künftig wird es Einteilung.App auch als App für iOS und Android geben. Die Apps zeigen dieselben Inhalte wie die Web-App; es gilt diese Datenschutzerklärung. Für den Download über den App Store von Apple oder Google Play verarbeiten die Store-Betreiber Daten in eigener Verantwortung nach ihren eigenen Datenschutzbestimmungen. Push-Nachrichten in den Apps werden über APNs bzw. FCM zugestellt (Abschnitt 10).
15. Kontakt per E-Mail
Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre E-Mail-Adresse, den Inhalt Ihrer Nachricht und gegebenenfalls weitere Angaben, die Sie uns mitteilen, um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihr Anliegen die Nutzung des Dienstes betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Unser E-Mail-Postfach wird bei [ANBIETER DES E-MAIL-POSTFACHS] betrieben. Wir löschen die Nachrichten, sobald Ihr Anliegen erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
16. Empfänger und Übermittlung in Drittländer
Innerhalb einer Wache sehen andere Nutzer Daten nur entsprechend ihrer Rolle (Abschnitt 8). Darüber hinaus erhalten nur die folgenden Dienstleister Daten, jeweils als Auftragsverarbeiter und nur im erforderlichen Umfang:
| Empfänger | Zweck | Ort, Garantien bei Drittland |
|---|---|---|
| [HOSTING-ANBIETER, z. B. Hetzner Online GmbH, Gunzenhausen] | Server, Datenbank | Deutschland |
| Backup-Speicher | verschlüsselte Backups | [BACKUP-STANDORT] |
| Cloudflare, Inc., San Francisco (USA) | Auslieferung, Schutz vor Angriffen | u. a. USA; EU-US Data Privacy Framework und Standardvertragsklauseln |
| [E-MAIL-ANBIETER] | E-Mail-Versand | [STANDORT DES E-MAIL-DIENSTES] |
| Push-Dienste der Browser- und Betriebssystemhersteller (Google, Mozilla, Apple, Microsoft) | Zustellung von Push-Nachrichten, nur verschlüsselte Inhalte | u. a. USA; EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist |
An Behörden oder sonstige Dritte geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO). Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
17. Speicherdauer im Überblick
- Konto: bis zur Löschung durch Sie; unbestätigte Konten nach 7 Tagen
- Ungenutzte Konten: Warnung nach 75 Tagen, Löschung 14 Tage später
- Sitzungen: höchstens 90 Tage, bei 30 Tagen ohne Nutzung früher
- Einmal-Links: 1 bis 48 Stunden (Passwort zurücksetzen 1 Stunde, E-Mail-Bestätigung 48 Stunden)
- IP-Adressen für das Rate-Limit: höchstens 1 Stunde, nur im Arbeitsspeicher
- Cookies für den 2FA- und Passkey-Schritt: höchstens 5 Minuten
- Benachrichtigungen in der App: 90 Tage
- Push-Endpunkte: bis Sie Push deaktivieren oder Ihr Konto löschen
- Wachendaten: nach Festlegung der Wache
- Audit-Log: nach Einstellung der Wache, 90 bis 3.650 Tage (Standard 730 Tage)
- Gelöschte Wachen: endgültige Löschung nach 30 Tagen
- Backups: [BACKUP-AUFBEWAHRUNG, z. B. 14 Tage]
- E-Mails an uns: bis Ihr Anliegen erledigt ist, vorbehaltlich gesetzlicher Aufbewahrungspflichten
18. Mindestalter und Minderjährige
Ein eigenes Konto dürfen Sie ab 16 Jahren anlegen. Jüngere Personen, etwa Mitglieder einer Jugendfeuerwehr, kann eine Wache ohne eigenes Konto im Plan führen. Dafür ist die Wache als Verantwortlicher zuständig, einschließlich einer gegebenenfalls erforderlichen Beteiligung der Erziehungsberechtigten.
19. Ihre Rechte
Sie haben nach der DSGVO das Recht auf
- Auskunft über Ihre Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20): Die Daten Ihres Kontos können Sie in den Kontoeinstellungen jederzeit als JSON-Datei exportieren,
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21, siehe Abschnitt 20).
Wenden Sie sich dafür an [email protected]. Für Daten einer Wache ist die Wache zuständig (Abschnitt 3); Anfragen dazu leiten wir an sie weiter.
Beschwerderecht: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: [ZUSTÄNDIGE DATENSCHUTZ-AUFSICHTSBEHÖRDE].
20. Widerspruchsrecht
Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten (insbesondere Auslieferung über Cloudflare, Schutz vor Missbrauch und sicherheitsrelevante E-Mails), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Ihren Widerspruch können Sie formlos an [email protected] richten.
21. Datensicherheit
Wir schützen Ihre Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, unter anderem mit verschlüsselten Verbindungen (TLS 1.2 oder höher, HSTS), Passwörtern nur als Argon2id-Hash, verschlüsselten 2FA-Geheimnissen, Tokens nur als Hash, einer strikten Trennung der Wachen und einem unveränderlichen Audit-Log. Einzelheiten finden Sie in den technischen und organisatorischen Maßnahmen.
22. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils unter /datenschutz veröffentlichte Fassung. Über wesentliche Änderungen informieren wir registrierte Nutzer in der App oder per E-Mail.
Version: 2026-10-05