← Zurück

Datenschutz

Dieser Text beschreibt, welche Daten die Anwendung technisch verarbeitet. Er ist ein Entwurf und ersetzt keine rechtliche Prüfung — vor dem produktiven Einsatz sollte er von der verantwortlichen Person bzw. rechtlich geprüft und um die eigenen Kontaktdaten (siehe Impressum) ergänzt werden.

Kurz gesagt — auch wenn du noch nicht volljährig bist

Diese App speichert nur, was du selbst einträgst — deinen Namen, dein Emoji, deine RSVPs, was du auf die Packliste schreibst usw. Es gibt keine Werbung und kein Tracking. Felder wie Allergien oder „über mich” sind freiwillig, standardmäßig nur für dich und die Orga sichtbar und lassen sich jederzeit wieder leeren.

Bist du unter 16 Jahre alt? Dann sollten Allergie- und Freitextfelder nur mit Wissen oder Zustimmung eines Erziehungsberechtigten ausgefüllt werden — mehr dazu im Abschnitt „Minderjährige Teilnehmende” weiter unten. Die normale Nutzung der App (Programm ansehen, zusagen, Packliste abhaken) ist davon nicht betroffen.

Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne der DSGVO ist:
Lukas Hollering, Preziosastraße 7A, 81927 München-Bogenhausen, E-Mail: web@mausfahrt.de

Grundprinzip: kein Konto für Teilnehmende

Das Tool funktioniert für Teilnehmende ohne Nutzerkonten. Der Zugang zu einer Freizeit erfolgt über einen Zugangscode, den alle Teilnehmenden gemeinsam nutzen. Deine Identität lebt dabei ausschließlich im lokalen Speicher (Local Storage) deines Browsers — sie wird nicht als Cookie an einen Server übermittelt. Dort liegen:

  • dein Profil pro Freizeit: Name, Emoji, deine Teilnehmenden-Kennung, der Zugangscode der Freizeit und dein persönlicher Zugangs-Token — dieser Token ist ein Geheimnis und weist gegenüber dem Server nach, dass du diese Person bist (er steht sonst nur in deinem persönlichen Zugangslink per E-Mail). Wer Zugriff auf deinen Browser hat, hat damit auch Zugriff auf deine Freizeit
  • die Liste der Freizeiten, denen du auf diesem Gerät beigetreten bist
  • deine Anzeige-Einstellungen: Sprache, Farbschema sowie Kontrast/Großschrift
  • ob du den geführten Rundgang schon gesehen hast, und ob du Tonausgabe freigegeben hast
  • beim Verbinden von Spotify vorübergehend ein einmaliger Prüfwert des Anmeldevorgangs (PKCE), der danach nicht mehr gebraucht wird

Du kannst all das jederzeit selbst löschen, indem du die Websitedaten in den Einstellungen deines Browsers entfernst — danach kommst du über deinen persönlichen Zugangslink wieder herein. Für die Orga gibt es optional ein Passwort-Konto, siehe unten.

Welche Daten werden verarbeitet
  • Name, gewähltes Emoji und Pronomen, die du beim Beitritt angibst
  • E-Mail-Adresse — für den Versand deines persönlichen Zugangslinks und, bei der Orga, für den optionalen Passwort-Wiedereinstieg; nicht sichtbar für andere Teilnehmende
  • Freiwillige Steckbrief-Angaben (Allergien, Interessen, Ankunft/Abreise etc.), falls du sie ausfüllst
  • Alle Inhalte, die du innerhalb der Freizeit einträgst (Programmvorschläge, RSVP, Packliste, Kosten, Umfragen, Nachrichten, Zitate, Stimmungs-Check-ins)
  • Fotos werden nicht auf diesem Server gespeichert — die Fotowand verlinkt nur auf eine externe Cloud (z. B. Nextcloud) der Gruppe
  • Bei der Orga optional: ein Passwort-Hash für den Konto-Wiedereinstieg (siehe unten) — das Passwort selbst wird nie gespeichert
  • Technisch bedingt: IP-Adresse, u. a. zur Missbrauchsabwehr (z. B. Begrenzung wiederholter Anfragen) und in Server-Logs
Rechtsgrundlage der Verarbeitung

Für Name, Pronomen und E-Mail-Adresse, die zur Teilnahme an der Freizeit nötig sind, stützt sich die Verarbeitung auf Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Erfüllung des Teilnahme-„Vertrags" bzw. berechtigtes Interesse an der gemeinsamen Organisation). Für freiwillige Steckbrief-Angaben — insbesondere Allergien (Gesundheitsdaten, Art. 9 Abs. 1 DSGVO), die selbst gewählten Pride-Flaggen (Angaben zur sexuellen Orientierung bzw. geschlechtlichen Identität, ebenfalls Art. 9 Abs. 1 DSGVO) sowie Freitextfelder, die je nach Kontext Rückschlüsse auf sexuelle Orientierung oder geschlechtliche Identität zulassen können — ist deine ausdrückliche Einwilligung die Rechtsgrundlage (Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO). Diese Felder sind deshalb technisch hinter einem eigenen Hinweis- und Bestätigungsschritt verborgen, bevor sie überhaupt angezeigt werden, und bleiben jederzeit widerruflich (Feld einfach wieder leeren). Für jedes dieser Felder wählst du außerdem einzeln, wer den Wert sehen darf: nur du selbst, zusätzlich die Orga, oder alle Mitreisenden. Pride-Flaggen stehen dabei standardmäßig auf „nur ich" — sie werden also erst sichtbar, wenn du das ausdrücklich so einstellst. Das lokale Speichern deines Profils im Browser (siehe oben) ist nach § 25 Abs. 2 Nr. 2 TTDSG von der Einwilligungspflicht ausgenommen, weil es unbedingt erforderlich ist, um den von dir ausdrücklich gewünschten Dienst — die Wiedererkennung als Teilnehmende·r dieser einen Freizeit — bereitzustellen.

Minderjährige Teilnehmende

Diese App richtet sich an Gruppen jeder Art — auch an Jugendgruppen, bei denen (auch) minderjährige Personen teilnehmen. Für die normalen Kernfunktionen (Programm, RSVP, Packliste) ist keine eigene Altersprüfung nötig: Grundlage dafür ist die ohnehin durch die Gruppe organisierte Teilnahme an der Freizeit selbst, nicht eine gesonderte Einwilligung.

Anders bei den freiwilligen, besonders sensiblen Feldern (Allergien als Gesundheitsdatum, die Freitextfelder „worüber redest du gern” und „über mich”, siehe oben „Rechtsgrundlage der Verarbeitung”): Dafür ist ausdrückliche Einwilligung die Rechtsgrundlage, und die kann laut Art. 8 DSGVO eine Person unter 16 Jahren nicht rechtswirksam allein geben. Diese Felder sind deshalb technisch hinter einem eigenen Zustimmungsschritt verborgen; Personen unter 16 Jahren sollten sie nur ausfüllen, wenn ein Erziehungsberechtigter davon weiß bzw. zustimmt. Das lässt sich technisch nicht vollständig überprüfen — die App verlässt sich hier auf die Mitverantwortung der jeweiligen Orga und der Teilnehmenden selbst.

Admin-Konto der Orga

Die Orga einer Freizeit kann optional in den Einstellungen ein Passwort hinterlegen, um sich unter /login mit E-Mail-Adresse und Passwort erneut Zugang zu verschaffen, falls der ursprüngliche Zugangslink verloren geht. Das Passwort wird nicht im Klartext gespeichert, sondern als Hashwert (Salted Scrypt). Ohne gesetztes Passwort bleibt der Zugang wie bei allen anderen Teilnehmenden ausschließlich über den Link möglich.

Sichtbarkeit innerhalb der Gruppe

Die meisten Inhalte einer Freizeit (Name, Pronomen, Programm, Zusagen, Kosten, Zimmer- und Küchendienst-Zuteilung usw.) sind für jede Person sichtbar, die den Zugangscode kennt; es gibt hierfür keine individuellen Berechtigungsstufen außer der Rolle „Orga".

Für die persönlichen Steckbrief-Angaben gilt das nicht. Dort wählst du pro Feld einzeln eine von drei Stufen:

  • 🔒 Nur ich — niemand sonst sieht den Wert, auch die Orga nicht.
  • 🛡️ Ich + Orga — Standard für Allergien und die Freitextfelder „über mich", „Interessen" und „worüber redest du gern".
  • 👥 Alle — für alle Mitreisenden sichtbar. Standard beim Zahlungslink, damit der Schuldenausgleich funktioniert.

Die selbst gewählten Pride-Flaggen stehen standardmäßig auf „nur ich". Diese Filterung greift serverseitig, nicht nur in der Anzeige — andere Geräte bekommen die verborgenen Werte gar nicht erst geschickt. Ebenso serverseitig anonym sind der Feedback-Briefkasten sowie als anonym markierte Verleih-Gesuche und Playlist-Titel: dort wird die zugehörige Person auch technisch nicht mitgeliefert.

Immer sichtbar bleiben Name, Emoji und Pronomen. Bei den Pronomen ist das eine bewusste Entscheidung und keine technische Einschränkung: sie sind genau dafür da, dass Menschen richtig angesprochen werden. Für die Talentshow-Bühne und den Abspann gibt es dafür eine eigene Ausnahme-Einstellung, falls du dort nicht mit Pronomen erscheinen möchtest.

Deine E-Mail-Adresse und ein ggf. gesetztes Passwort sind von alldem unabhängig ausgenommen und werden nie an andere Teilnehmende ausgegeben.

Wetterdaten

Das Wetter-Widget fragt Vorhersagedaten direkt aus deinem Browser bei Open-Meteo ab (open-meteo.com), einem Dienst ohne API-Schlüssel und laut dessen eigener Aussage ohne Speicherung personenbezogener Daten. Übertragen wird dabei nur der von der Orga hinterlegte Ort der Freizeit.

Warnmeldungen (NINA)

Für Freizeiten in einer kreisfreien Stadt oder einem Stadtstaat kann ein Banner amtliche Warnmeldungen des Warnsystems NINA anzeigen (warnung.bund.de, Bundesamt für Bevölkerungsschutz und Katastrophenhilfe). Diese Abfrage läuft ebenfalls direkt aus deinem Browser — dabei werden deine IP-Adresse und der amtliche Regionalschlüssel des Freizeit-Orts an diesen Dienst übertragen.

Feiertage (Nager.Date)

Im Programm-Bereich wird angezeigt, wenn ein Termin auf einen gesetzlichen Feiertag fällt. Die Feiertagsdaten fragt dein Browser direkt bei der kostenlosen Nager.Date-API (date.nager.at) ab; dabei wird deine IP-Adresse übertragen, sonst keine weiteren Daten.

ÖPNV-Haltestellen (Deutsche Bahn)

Die Anzeige der nächstgelegenen ÖPNV-Haltestelle fragt Fahrplandaten bei v6.db.transport.rest ab (wrappt HAFAS-Daten der Deutschen Bahn). Anders als bei den drei zuvor genannten Diensten läuft diese Abfrage über unseren eigenen Server — deine individuelle IP-Adresse wird also nicht an diesen Anbieter übertragen, sondern nur der hinterlegte Freizeit-Ort.

E-Mail-Versand

Zugangslinks werden über einen zentralen Mailserver verschickt. Optional kann die Orga einer Freizeit in den Einstellungen einen eigenen SMTP-Server hinterlegen, über den dann stattdessen versendet wird; ein hinterlegtes SMTP-Passwort wird verschlüsselt gespeichert (AES-256-GCM).

Hosting

Diese Anwendung wird bei der Hetzner Online GmbH (Deutschland) gehostet. Beim Aufruf der Seiten werden technisch bedingt Server-Logs verarbeitet (siehe „Welche Daten werden verarbeitet"). Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; eine Übermittlung in Drittstaaten außerhalb der EU/EWR findet über das Hosting selbst nicht statt.

Spotify (bei Verbindung durch die Orga)

Verbindet die Orga die Playlist mit Spotify, verarbeitet Spotify (Spotify AB, Schweden, mit Servern auch außerhalb der EU/EWR) die dafür nötigen Kontodaten nach eigenen Datenschutzbestimmungen. Von dieser Anwendung wird dabei nur ein Zugriffs-Token (kein Passwort) verschlüsselt gespeichert (AES-256-GCM), um die gemeinsame Playlist automatisch zu synchronisieren; angezeigt wird lediglich der Spotify-Anzeigename der Orga. Ohne Spotify-Verbindung bleibt die Playlist eine reine Link-Liste ohne Anbindung an ein Konto (siehe Playlist-Seite).

Titelsuche & Links in der Playlist

Die Titelsuche auf der Playlist-Seite läuft — außer bei einer verbundenen Spotify-Freizeit (siehe oben) — über Apples öffentliche, unauthentifizierte iTunes Search API (Apple Inc./Apple Distribution International): dabei wird der eingegebene Suchbegriff (z. B. Songtitel/Interpret) an Apple übertragen. Um zu einem gefundenen Titel auch einen passenden Link bei einem anderen Anbieter (Spotify, Tidal) zu finden, wird der Apple-Music-Link zusätzlich an den kostenlosen Dienst Odesli (song.link) übertragen. Fügt jemand einen Spotify-Link manuell in die Playlist ein, wird zudem Spotifys öffentliches, ebenfalls unauthentifiziertes oEmbed abgefragt, um Titel und Cover automatisch zu ergänzen. Keiner dieser drei Dienste benötigt einen eigenen API-Schlüssel oder ein Konto dieser Anwendung; übertragen werden dabei nur die Suchbegriffe bzw. eingefügten Links selbst, keine weiteren Teilnehmenden-Daten.

Push-Benachrichtigungen (bei Aktivierung)

Aktivierst du auf der Ankündigungen-Seite Push-Benachrichtigungen, legt dein Browser dafür ein geräteweises Abonnement beim Push-Dienst deines Browsers/Betriebssystems an (z. B. von Google, Mozilla oder Apple, je nachdem welchen Browser du nutzt) — Titel und kurzer Text neuer Ankündigungen laufen technisch bedingt über dessen Infrastruktur, um dir zugestellt zu werden. Ohne dieses ausdrückliche Opt-in wird nichts übertragen.

Gespeichert wird dabei die Abo-Kennung deines Geräts zusammen mit deiner Teilnahme an dieser Freizeit — sie ist also der Person zugeordnet, nicht anonym. Das ist nötig, damit dich persönliche Benachrichtigungen erreichen (z. B. „du hast heute Küchendienst") und damit dein Abo beim Verlassen der Freizeit wieder gelöscht werden kann. Die Kennung selbst enthält weder deinen Namen noch deine E-Mail-Adresse, die Verknüpfung besteht aber bei uns.

Die Inhalte der Benachrichtigungen sind Ende-zu-Ende verschlüsselt (nach RFC 8291) — der Push-Dienst deines Browsers kann sie nicht mitlesen, er stellt nur ein verschlüsseltes Paket zu. In diesen Inhalten können je nach Anlass Namen von Mitreisenden, frei geschriebene Ankündigungstexte und ein Link mit dem Zugangscode der Freizeit stehen. Das Abo wird gelöscht, wenn du die Benachrichtigungen deaktivierst, dich aus der Freizeit löschst, die Orga dich entfernt oder das Abo beim Push-Dienst ungültig wird.

Fehlerprotokollierung

Unerwartete technische Fehler werden dauerhaft in einem eingebauten, passwortgeschützten Fehlerprotokoll gespeichert (unter /admin/errors, nur für den Betrieb einsehbar, nicht öffentlich verlinkt) — unabhängig davon, ob zusätzlich ein externer Dienst konfiguriert ist. Das betrifft sowohl serverseitige Fehler als auch clientseitige Fehler, die dein Browser meldet; bei Client-Fehlern wird zusätzlich die zuletzt besuchte Seiten-URL mitgespeichert, um den Fehler nachvollziehen zu können. Gespeichert werden Fehlertext, technischer Kontext (u. a. die genannte URL) und ein technischer Stacktrace — nie Passwörter oder Formularinhalte. Der Betrieb kann zusätzlich optional einen externen Fehler-Meldedienst (z. B. Sentry) konfigurieren, an den dieselben Fehlerdetails zusätzlich übermittelt werden. Ob das für diese Installation aktiv ist, siehe im Impressum bzw. bei der verantwortlichen Person.

Weitere eingebundene Dienste im Browser

Zusätzlich zu den oben einzeln beschriebenen Diensten können beim Nutzen einzelner Bereiche direkt aus deinem Browser Verbindungen zu Dritten entstehen. Dabei wird jeweils deine IP-Adresse an den betreffenden Anbieter übertragen:

  • YouTube (Google Ireland Ltd.) — auf der Talentshow-Bühne werden hinterlegte YouTube-Videos als eingebetteter Player angezeigt. Wir binden dafür ausschließlich youtube-nocookie.com ein („erweiterter Datenschutzmodus“): dein Browser kontaktiert Google trotzdem, es werden aber keine Tracking-Cookies gesetzt, solange nichts abgespielt wird.
  • Spotify — im Party- und Bühnenmodus lädt dein Browser Spotifys Wiedergabe-Baustein nach; in der Playlist werden Titel-Vorschauen eingebettet und Cover-Bilder direkt von Spotify bzw. Apple geladen.
  • Ein von der Orga eingetragenes Logo — hinterlegt die Orga ein eigenes Logo per Link, lädt dein Browser es direkt von dem Server, auf dem es liegt.

Diese Einbindungen entstehen nur, wenn die jeweilige Funktion genutzt bzw. von der Orga eingerichtet wurde. Für Dienste, die wir über unseren eigenen Server abfragen (ÖPNV, Titelsuche, Titel-Links), bleibt deine IP-Adresse dagegen bei uns — siehe die jeweiligen Abschnitte oben.

Kontaktformular

Schickst du über das Kontaktformular eine Nachricht, werden dein Name, deine E-Mail-Adresse und dein Nachrichtentext per E-Mail an die verantwortliche Person weitergeleitet, damit sie dir antworten kann (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Beantwortung von Anfragen). Die Nachricht wird nicht zusätzlich in dieser Anwendung gespeichert; sie liegt danach im Postfach der verantwortlichen Person und wird dort gelöscht, sobald die Anfrage erledigt ist.

Zugriff durch den Betrieb (Admin-Bereich)

Für den technischen Betrieb gibt es einen passwortgeschützten, nicht öffentlich verlinkten Admin-Bereich. Darüber können Personen mit Betriebszugang alle angelegten Freizeiten einsehen — samt Zugangscode, hinterlegten Notfall-Informationen sowie Name, E-Mail-Adresse und Pronomen der Teilnehmenden — und einzelne Freizeiten oder Personen entfernen. Über den Zugangscode ist damit technisch auch die Innenansicht einer Freizeit erreichbar.

Dieser Zugang dient ausschließlich dem Betrieb (Störungsbeseitigung, Missbrauchsfälle, gesetzliche Auskunfts- und Löschpflichten), nicht der inhaltlichen Nutzung. Admin-Konten werden ausschließlich direkt auf dem Server angelegt; Aktionen darin werden protokolliert.

Deine Rechte

Dir stehen gegenüber der verantwortlichen Person folgende Rechte zu:

  • Auskunft (Art. 15) — welche Daten über dich gespeichert sind. Für deine Profildaten kannst du das direkt selbst: im Steckbrief über „Meine Daten herunterladen".
  • Berichtigung (Art. 16) — deine Angaben kannst du jederzeit selbst im Steckbrief ändern.
  • Löschung (Art. 17) — siehe „Speicherdauer und Löschung" unten; du kannst dich selbst aus einer Freizeit löschen.
  • Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20) — die Auskunftsdatei ist maschinenlesbar (JSON).
  • Widerspruch (Art. 21) gegen Verarbeitungen, die auf berechtigtem Interesse beruhen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3) — für die besonders sensiblen Felder jederzeit im Steckbrief über „Einwilligung für sensible Felder widerrufen". Das löscht die betroffenen Angaben und nimmt die Einwilligung zurück; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77) — zuständig ist die Datenschutz-Aufsichtsbehörde deines Wohnorts oder das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.

Für alles, was du nicht selbst in der App erledigen kannst, wende dich an die im Impressum genannte verantwortliche Person.

Speicherdauer und Löschung

Die Orga kann eine Freizeit in den Einstellungen unter „Gefahrenzone" jederzeit selbst endgültig löschen — das entfernt unwiderruflich alle zugehörigen Daten (Programm, Kosten, Teilnehmenden-Angaben, Zusagen usw.). Eine automatische, zeitbasierte Löschfrist gibt es darüber hinaus aktuell nicht — ohne eine solche aktive Löschung bleiben die Daten einer Freizeit bestehen.

Unabhängig davon kannst du dich jederzeit selbst aus einer Freizeit löschen: in deinem Steckbrief über „Mich aus dieser Freizeit löschen". Das entfernt dein Profil, deine Packliste, dein Feedback, deine Benachrichtigungs-Abos und deine Zimmer-, Fahrten- und Küchendienst-Einteilung. Bereits eingetragene Kosten und Ausgleichszahlungen bleiben dagegen bestehen — sie bestimmen mit, was die übrigen Teilnehmenden einander schulden, und lassen sich nicht einseitig entfernen, ohne deren Abrechnung zu verändern (Art. 17 Abs. 3 DSGVO). Stehst du in solchen Kosten, bleibt dazu dein Anzeigename gespeichert und wird den übrigen Teilnehmenden als „Name (ehemals dabei)" angezeigt — ohne ihn liesse sich nicht mehr feststellen, wer wem was schuldet, und die Abrechnung wäre nicht abschliessbar. Gespeichert wird dafür ausschliesslich der Anzeigename, nichts sonst aus deinem Profil. Hast du keinen Bezug zu Kosten oder Ausgleichszahlungen, bleibt auch der Name nicht erhalten. Ebenso bleiben Inhalte erhalten, die du für die Gruppe eingetragen hast (z. B. Ankündigungen, Links, Glossar-Einträge, Playlist-Titel); dort ist der Bezug zu deiner Person nach der Löschung nicht mehr auflösbar. Bist du die einzige Orga-Person, muss vorher eine andere Person zur Orga gemacht oder die ganze Freizeit gelöscht werden, damit die Gruppe nicht mit einer unverwaltbaren Freizeit zurückbleibt.

Zwei technische Protokolle werden unabhängig von einzelnen Freizeiten geführt und nach 90 Tagen automatisch gelöscht: ein Protokoll über löschende Aktionen im Admin-Dashboard (enthält den Namen des handelnden Admin-Kontos) sowie ein Fehlerprotokoll, in dem technische Fehlermeldungen samt Kontext landen. Beide dienen der Nachvollziehbarkeit und der Fehlersuche und werden nicht ausgewertet, um Nutzungsverhalten nachzuvollziehen.

Wenn du darüber hinaus Fragen zur Löschung hast oder sie nicht selbst durchführen kannst, wende dich an die im Impressum genannte verantwortliche Person bzw. die Orga deiner Freizeit.

Keine Tracking-Cookies

Diese Anwendung setzt keine Analyse- oder Marketing-Cookies und bindet keine Drittanbieter-Tracker ein.