Datenschutzerklärung
Diese Datenschutzerklärung beschreibt transparent, welche Daten GEHMA im Livebetrieb verarbeitet, welche Speicherungen technisch notwendig sind und welche anonyme Statistik nur nach Einwilligung erfolgt.
1. Verantwortlicher
Maarten Koomen
Birkenweg 2c
46569 Hünxe
E-Mail: [email protected]
2. Geltungsbereich
Diese Erklärung gilt für die Website und Webanwendung unter gehma.app, www.gehma.app und gehma.pages.dev. Der geschützte App-Bereich wird nur für bestätigte Konten geöffnet. Eine öffentliche Registrierung findet derzeit nicht statt; neue Konten werden ausschließlich durch persönliche Einladung angelegt.
3. Hosting, Auslieferung und Serverzugriffe
GEHMA wird über Cloudflare Pages, Cloudflare Workers und Cloudflare D1 bereitgestellt. Beim Aufruf werden technisch erforderliche Verbindungsdaten wie IP-Adresse, Zeitpunkt, Zieladresse, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemangaben durch Cloudflare verarbeitet, um Inhalte auszuliefern, Angriffe abzuwehren und den stabilen Betrieb zu ermöglichen. GEHMA legt aus diesen Verbindungsdaten kein eigenes personenbezogenes Nutzungsprofil an.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren, stabilen und missbrauchsgeschützten Betrieb des Dienstes.
Hinweise des Dienstleisters: https://www.cloudflare.com/privacypolicy/
4. Notwendige Cookies und lokale Speicherung
GEHMA verwendet das Cookie „__Host-gehma_session“, um angemeldete Konten zu authentifizieren. Es ist auf höchstens 30 Tage begrenzt, mit Secure und SameSite=Lax geschützt und für JavaScript nicht lesbar (HttpOnly). Ohne dieses Cookie kann der geschützte App-Bereich nicht bereitgestellt werden.
Das Cookie „__Host-gehma_consent“ speichert für sechs Monate die Version, den Zeitpunkt und die Auswahl „anonyme Statistik erlaubt/nicht erlaubt“. Es ist notwendig, damit die Auswahl angewendet und nicht bei jedem Besuch erneut abgefragt wird.
Cloudflare kann bei einer konkreten Sicherheitsprüfung technisch erforderliche Cookies wie „cf_clearance“ oder „__cf_bm“ setzen. Sie dienen nicht GEHMA-Werbung oder Marketing.
Die installierbare Webanwendung kann statische Programmdateien im Browser-Cache beziehungsweise Service-Worker-Cache speichern. Dabei handelt es sich nicht um Marketing-Tracking.
Rechtsgrundlage für notwendige Zugriffe auf das Endgerät: § 25 Abs. 2 Nr. 2 TDDDG. Die weitere Verarbeitung erfolgt, soweit sie zur Kontobereitstellung erforderlich ist, nach Art. 6 Abs. 1 lit. b DSGVO und im Übrigen zur Sicherheit nach Art. 6 Abs. 1 lit. f DSGVO.
5. Optionale anonyme Reichweitenmessung
Nur nach aktiver Einwilligung zählt GEHMA Seitenaufrufe zusammengefasst nach Kalendertag, Seitenbereich, Gerätegruppe und Zugriffsart. Es werden dafür keine eindeutige Besucher-ID, keine genaue Position, keine Kontenkennung, kein vollständiger Referrer und keine IP-Adresse in der GEHMA-Statistikdatenbank gespeichert. Die Auswertung wird nach 90 Tagen gelöscht. Entscheidungen im Einwilligungsdialog werden ebenfalls nur als Tageszahl „Statistik erlaubt“ oder „nur notwendig“ für 90 Tage zusammengefasst.
Rechtsgrundlage: Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und kann jederzeit über „Cookie-Einstellungen“ mit Wirkung für die Zukunft widerrufen werden. GEHMA setzt keine Marketing-, Profiling- oder Retargeting-Technik ein.
6. Konten, Anmeldung und Profil
Für ein eingeladenes Konto verarbeitet GEHMA E-Mail-Adresse, eindeutigen Benutzernamen, Anzeigenamen, Passwortprüfwert, Bestätigungs- und Kontozeitstempel sowie freiwillige Angaben wie Stadt, Kurzprofil und Profilbild. Passwörter werden niemals im Klartext gespeichert. Profilbilder sind ausschließlich im angemeldeten Bereich abrufbar und können ersetzt oder gelöscht werden. Bestätigungslinks gelten höchstens 24 Stunden, Wiederherstellungslinks höchstens eine Stunde und Anmeldungen höchstens 30 Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung des Kontos und Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsschutz und IT-Sicherheit.
7. Soziale Funktionen, Sicherheitsmeldungen und Anbieteranfragen
Im geschützten Bereich verarbeitet GEHMA gegenseitige Freundschaften, Blockierungen, private Pläne, Beitrittsentscheidungen, Benachrichtigungen und gefolgte Orte. Persönliche Pläne sind nicht öffentlich. Anbieter-, Orts- und Promotion-Anfragen werden dem einreichenden Konto zugeordnet und bleiben bis zu einer manuellen Prüfung unveröffentlicht. Es erfolgt darüber keine automatische Zahlung oder Werbeausspielung.
Bei einer Sicherheitsmeldung speichert GEHMA das meldende Konto, das betroffene Konto oder den betroffenen Plan, einen Snapshot der zum Meldezeitpunkt erforderlichen Zielangaben, Meldegrund, Beschreibung, Priorität, die freiwillige Blockierentscheidung, Bearbeitungsfristen, Status, zuständige Fallbearbeitung und die begründete Entscheidung. Meldende sehen den Status ihrer eigenen Meldungen. Nur ausdrücklich freigeschaltete Moderationskonten erhalten Zugriff auf die Fallbearbeitung; eine selbst eingereichte Meldung darf nicht von derselben Person entschieden werden. Maßnahmen wie Planentfernung oder Kontosperre werden nicht automatisch durch die Meldung ausgelöst, sondern nach menschlicher Prüfung bewusst bestätigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für ausdrücklich genutzte App-Funktionen sowie Art. 6 Abs. 1 lit. f DSGVO für Moderation, Schutz vor Missbrauch, Durchsetzung der Community-Regeln und sichere Zugriffssteuerung.
8. Standortfreigabe
GEHMA nutzt keine dauerhafte Hintergrundortung und erstellt keine Bewegungsverläufe. Die genaue Position wird nur nach einer bewussten Browserfreigabe in der geöffneten App verarbeitet und nicht als persönlicher Standort im Konto gespeichert. Für das ressourcenschonende Nachladen naher Orte wird lediglich eine ungefähr auf fünf Kilometer gerasterte Region an den GEHMA-Katalogdienst übertragen. Exakte persönliche Koordinaten werden nicht in Statistik- oder Anwendungsprotokollen gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Die Browserfreigabe kann in den Browser- beziehungsweise Geräteeinstellungen widerrufen werden.
9. OpenStreetMap und Wikimedia Commons
Kartenkacheln werden direkt von der OpenStreetMap Foundation geladen. Ortsbilder können direkt von Wikimedia Commons geladen werden. Beim Abruf dieser externen Inhalte erhalten die jeweiligen Anbieter technisch bedingt insbesondere die IP-Adresse, den Zeitpunkt, die angeforderte Datei und übliche Browserinformationen. Orts- und Bildangaben werden mit sichtbarer Quelle, Lizenz und Attribution verwendet.
OpenStreetMap-Datenschutz: https://osmfoundation.org/wiki/Privacy_Policy
Wikimedia-Datenschutz: https://foundation.wikimedia.org/wiki/Policy:Privacy_policy/de
10. Kontaktaufnahme per E-Mail
E-Mails an [email protected] werden über Cloudflare Email Routing an das vom Verantwortlichen verwendete WEB.DE-Postfach weitergeleitet. Dabei werden Absenderadresse, Empfängeradresse, Zeitpunkt, Betreff, Inhalt und technische Zustellinformationen verarbeitet. Die Daten werden zur Bearbeitung der Anfrage und nur so lange gespeichert, wie dies für die Bearbeitung oder gesetzliche Nachweise erforderlich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anfragen, ansonsten Art. 6 Abs. 1 lit. f DSGVO am geordneten Bearbeiten von Anfragen.
11. Speicherdauer und Löschung
GEHMA speichert personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Pflichten bestehen. Die konkreten Fristen für Sitzung, Einwilligungsauswahl, Bestätigungs- und Wiederherstellungslinks sowie anonyme Statistik stehen in den jeweiligen Abschnitten. Offene Sicherheitsmeldungen werden bis zur Fallentscheidung gespeichert. Abgeschlossene Sicherheitsmeldungen und ihre Ereignisprotokolle werden nach 180 Tagen automatisiert gelöscht.
Angemeldete Personen können ihr Konto im Profil unter „Daten & Konto“ selbst dauerhaft löschen. Zur Vermeidung einer unbeabsichtigten Löschung werden das aktuelle Passwort und eine eindeutige Bestätigung verlangt. Anschließend werden das Konto, Profilbild, aktive Sitzungen, Authentifizierungsvorgänge, Freundschaften, Blockierungen, Kreise, private Pläne und Teilnahmen, Benachrichtigungen, gefolgte Orte, eigene Sicherheitsmeldungen sowie zugeordnete Anbieter- und Promotion-Anfragen aus der aktiven Datenbank gelöscht. Reine Prüfer-Verweise in Vorgängen anderer Konten werden von der Person entkoppelt. Unvermeidbare Sicherungskopien werden nicht erneut produktiv verwendet und nach dem Sicherungszyklus überschrieben.
12. Empfänger und Drittlandübermittlung
Technische Empfänger können Cloudflare als Hosting-, Sicherheits-, Datenbank- und E-Mail-Routing-Dienstleister, WEB.DE als Zielpostfach sowie OpenStreetMap und Wikimedia beim direkten Abruf externer Inhalte sein. Soweit Dienstleister Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, erfolgt dies nach den vom jeweiligen Anbieter eingesetzten datenschutzrechtlichen Garantien. GEHMA verkauft keine personenbezogenen Daten.
13. Rechte betroffener Personen
Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Im Profil unter „Daten & Konto“ steht ein direkter Export der eigenen Konto-, Profil-, Freundschafts-, Plan-, Sicherheitsmelde- und Anbieterdaten als maschinenlesbare JSON-Datei bereit. Passwortprüfwerte, geheime Token und Sitzungscookies werden aus Sicherheitsgründen nicht exportiert. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Datenschutzanfragen: [email protected]
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
14. Datensicherheit
GEHMA nutzt HTTPS, sichere Cookie-Attribute, serverseitige Zugriffsprüfungen, zeitlich begrenzte Sitzungen und Passwörter als gesalzene Prüfsummen. Persönliche Pläne werden nur nach serverseitiger Berechtigungsprüfung ausgeliefert. Sicherheitsmaßnahmen werden entsprechend technischer Entwicklung und Risiko fortlaufend angepasst.