Datenschutzerklärung

PLATZHALTER – nicht rechtsgültig. Nur die Gliederung steht fest; die Texte entstehen nach dem DSGVO-Review (Plan Kap. 13.4, backend/README.md „Datenschutz-Hinweise“) und müssen vor dem externen TestFlight vorliegen und in der App verlinkt sein. Mit [JURISTISCH ZU PRÜFEN] markierte Punkte sind rechtliche Einschätzungen, die vor Veröffentlichung geklärt werden müssen.

1. Verantwortlicher und Kontakt

TODO: Name, Anschrift, E-Mail (siehe Impressum); ggf. Datenschutzbeauftragter.

2. Überblick: Daten, Zwecke, Rechtsgrundlagen

TODO: Übersichtstabelle je Datenkategorie mit Zweck und Rechtsgrundlage (Art. 6 DSGVO). Pflichtangaben vs. freiwillige Angaben je Kategorie nennen (z. B. Anzeigename erforderlich für die Nutzung, Avatar freiwillig, Crash-Reports freiwillig).

3. Anmeldung mit Apple / Google

TODO: Anbieter, übermittelte Daten, Apple-„E-Mail verbergen“ (Private-Relay-Adresse als E-Mail möglich), Empfänger und Drittland-Grundlage (Angemessenheitsbeschluss / EU-US Data Privacy Framework / Standardvertragsklauseln) für Apple und Google [JURISTISCH ZU PRÜFEN].

4. Fahrten, Gutschriften, Gruppen

TODO: gespeicherte Daten (km, Zeitstempel, Faktor, Beteiligte). Keine GPS-Tracks und keine Bewegungsprofile auf dem Server (Plan Kap. 4.5). Adresssuche über den Geocoder des Betriebssystems: Empfänger Apple (iOS) bzw. Google (Android) als eigenständige Verantwortliche des Geräte-Dienstes, Hinweis auf deren Datenschutzerklärungen.

[JURISTISCH ZU PRÜFEN] Textentwurf (gemessene Fahrten, Phase 3): Bei Fahrten, die du per GPS misst, speichern wir zusätzlich den Nachtanteil der Strecke in Metern sowie den Tag- und Nachtfaktor deiner Gruppe zum Zeitpunkt der Fahrt. Diese Werte enthalten keinen Ortsbezug und sind im Datenexport enthalten.

4b. Fahrtmessung per GPS (freiwillig)

[JURISTISCH ZU PRÜFEN] Textentwurf:

4a. Badges, Jahresrückblick (Wrapped) und lokales Nutzungslog

[JURISTISCH ZU PRÜFEN] Textentwurf:

5. Löschung = Pseudonymisierung

TODO: Konto-Löschung pseudonymisiert, sie anonymisiert nicht: Fahrten bleiben für die Salden der Gruppe erhalten und sind personenbeziehbar. Rechtsgrundlage der Aufbewahrung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse der Gruppenmitglieder an nachvollziehbaren Salden) [JURISTISCH ZU PRÜFEN], Interessenabwägung und Widerspruchsrecht erläutern.

6. Speicherdauern je Kategorie

TODO: Tabelle. Vorgesehene Werte (vor Veröffentlichung mit der tatsächlichen Konfiguration abgleichen):

7. Hosting und Backups

TODO: Hetzner Online GmbH, Serverstandort Deutschland; Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Verschlüsselte Offsite-Backups auf einer Hetzner Storage Box in Helsinki (Finnland, EU), clientseitig verschlüsselt. Löschungen wirken in Backups erst nach Ablauf der Aufbewahrung.

8. Routenberechnung

TODO: eigener OSRM-Server (keine Weitergabe an Dritte). Google Directions ist standardmäßig aus und wird nur nach ausdrücklicher Einwilligung genutzt (Drittland); die Einwilligung ist jederzeit widerrufbar (Einstellungen in der App) [JURISTISCH ZU PRÜFEN].

[JURISTISCH ZU PRÜFEN] Textentwurf (gemessene Fahrten): Für die Direktstrecke einer Mitnahme sendet die App Start- und Zielpunkt verschlüsselt an unseren eigenen Routing-Server (routing.kmkarma.com, Hetzner, Auftragsverarbeitung). Koordinaten, Pfade und IP-Adressen werden dort nicht protokolliert; technisch bedingt sieht der Server die IP-Adresse kurzzeitig (Rate-Limiting im Arbeitsspeicher). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

9. Push-Benachrichtigungen

Wenn du Benachrichtigungen erlaubst, senden wir dir Hinweise, z. B. wenn ein Eintrag auf deine Bestätigung wartet. Die Nachricht enthält keine Namen, Strecken oder Kilometer, nur einen allgemeinen Hinweis sowie technische IDs des Eintrags zum Öffnen in der App. Verarbeitet werden ein Push-Token deines Geräts, die Plattform (iOS/Android) und der Nachrichteninhalt. Empfänger: Google (Firebase Cloud Messaging), bei iOS zusätzlich Apple (APNs); dabei kann eine Übermittlung in die USA erfolgen [JURISTISCH ZU PRÜFEN: DPF/SCC, AVV mit Google]. Google erhält technisch bedingt zusätzlich eine Firebase-Installations-ID. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) [JURISTISCH ZU PRÜFEN]. Speicherdauer: Das Token löschen wir bei Abmeldung, beim Ausschalten im Profil und bei Kontolöschung sofort, bei ungültigem Token automatisch, sonst spätestens 60 Tage nach der letzten Nutzung der App. Widerruf: jederzeit im Profil oder in den Systemeinstellungen. Ohne Einwilligung funktioniert die App weiter.

10. Server-Logs, Zertifikate und Verfügbarkeitsüberwachung

TODO: Proxy-Logs wie oben (ohne IP, Pfad, Query). Let’s Encrypt (ISRG) stellt TLS-Zertifikate aus; dabei werden Domainnamen und die Server-IP übermittelt, keine Nutzerdaten. Uptime-Monitoring prüft nur öffentliche Adressen des Dienstes (keine Nutzerdaten); ggf. externer Monitoring-Anbieter nennen.

11. Crash-Reporting (freiwillig)

TODO: GlitchTip, selbst gehostet, nur nach Einwilligung (Opt-in), ohne personenbezogene Payload; Aufbewahrung 30 Tage; Widerruf jederzeit in der App möglich. IP-Speicherung serverseitig vor Veröffentlichung prüfen und ggf. ausschließen.

12. Deine Rechte

TODO: Auskunft (Datenexport im Profil), Berichtigung, Löschung, Einschränkung, Widerspruch (Art. 21 DSGVO, insbesondere gegen Verarbeitung nach Art. 6 Abs. 1 lit. f), Datenübertragbarkeit, Widerruf erteilter Einwilligungen, Beschwerderecht bei einer Aufsichtsbehörde. Zuständige Aufsichtsbehörde: TODO (abhängig vom Sitz des Verantwortlichen) [JURISTISCH ZU PRÜFEN].

13. Stand dieser Erklärung

TODO: Versionsnummer und Datum; Änderungshistorie.