Skip to main content

Datenschutzerklärung

Fassung 1.15 · Stand: 21. September 2026

Verantwortliche Stelle

B.OE Labs UG (haftungsbeschränkt)

Bahnhofstraße 46, 64823 Groß-Umstadt, Deutschland

Vertreten durch den Geschäftsführer Torben Böing

Kontakt für Datenschutzanfragen: info@waidgut.app

Weitere Anbieterangaben im Impressum. Die vertragliche Seite regeln die Allgemeinen Geschäftsbedingungen samt Auftragsverarbeitungsvertrag in Anlage 3.

1. Verantwortlicher und Kontakt

Verantwortlicher für die nachstehend beschriebenen Verarbeitungen im Sinne des Art. 4 Nr. 7 DSGVO ist die B.OE Labs UG (haftungsbeschränkt), Bahnhofstraße 46, 64823 Groß-Umstadt, Deutschland. Vertreten durch den Geschäftsführer Torben Böing. Weitere Angaben stehen im Impressum.

Kontakt für Datenschutzanfragen: info@waidgut.app. Anfragen zu dieser Erklärung und zur Ausübung der in Abschnitt 10 genannten Rechte werden unter dieser Adresse entgegengenommen.

Ein Datenschutzbeauftragter ist nicht bestellt. Eine Pflicht zur Bestellung nach Art. 37 DSGVO besteht nicht: Die Kerntätigkeit besteht weder in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen noch in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten.

2. Wer wofür verantwortlich ist

Waidgut ist eine Anwendung für Jäger. Sie verarbeitet zwei Arten von Daten, für die unterschiedliche Stellen einzustehen haben. Diese Unterscheidung zieht sich durch die gesamte Erklärung, deshalb steht sie vorn.

Für die Daten des Nutzers selbst — Konto, Profil, Revier, Stücke, Standortdaten, Fotos, Abonnement, Betrieb und Sicherheit — ist der Anbieter Verantwortlicher. Dafür gilt diese Datenschutzerklärung.

Für die Daten, die ein Nutzer über seine eigenen Kunden und Interessenten erfasst, ist der Nutzer selbst Verantwortlicher. Er entscheidet, wen er erfasst, zu welchem Zweck und auf welcher Rechtsgrundlage. Der Anbieter verarbeitet diese Daten ausschließlich weisungsgebunden in seinem Auftrag nach Art. 28 DSGVO. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag in Anlage 3 der Allgemeinen Geschäftsbedingungen.

Dasselbe gilt für die Geschäftspartner eines Nutzers — etwa für die Zerwirke- und Verarbeitungsbetriebe, an die er Stücke übergibt (V-22): Auch für deren Daten ist der Nutzer Verantwortlicher, auch sie verarbeitet der Anbieter ausschließlich weisungsgebunden nach Art. 28 DSGVO, und auch Auskunfts-, Berichtigungs- und Löschverlangen sind an den Nutzer zu richten, der den Betrieb erfasst hat.

Praktisch bedeutet das: Wer als Kunde eines Jägers wissen möchte, welche Daten über ihn gespeichert sind, oder deren Löschung verlangt, wendet sich an diesen Jäger. Erreicht ein solches Verlangen den Anbieter, leitet er es unverzüglich weiter und unterstützt bei der Erfüllung. Der Anbieter nutzt diese Kundendaten zu keinem eigenen Zweck.

Unberührt bleibt, dass der Anbieter für den technischen Betrieb — etwa für die Server-Protokolle nach V-13 — auch dann eigener Verantwortlicher ist, wenn dabei Zugriffe von Endkunden anfallen.

3. Rechtsgrundlagen und Grundsätze

Jede Verarbeitung in Abschnitt 4 nennt ihre Rechtsgrundlage einzeln. Zum Verständnis vorab die vier Grundlagen, auf die sich diese Erklärung stützt:

  • a)Art. 6 Abs. 1 lit. a DSGVO — Einwilligung. Sie wird gesondert, vorher und ausdrücklich eingeholt und ist jederzeit für die Zukunft widerruflich. Eine Einwilligung „durch Nutzung der Plattform“ gibt es nicht; die Allgemeinen Geschäftsbedingungen begründen ausdrücklich keine datenschutzrechtliche Einwilligung.
  • b)Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages. Darauf stützt sich alles, ohne das die Anwendung ihren Zweck nicht erfüllen kann.
  • c)Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung, insbesondere handels- und steuerrechtliche Aufbewahrungspflichten und lebensmittelrechtliche Kennzeichnungspflichten.
  • d)Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse. Es wird nur dort herangezogen, wo es benannt und abgewogen ist: Betriebssicherheit einschließlich der Sicherheits-Ereignisse nach V-21, Fehler-Diagnose, Beantwortung von Anfragen, Absicherung der Gutscheincodes, Inhalts-Moderation und die Anonymisierung nach V-17.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht erhoben. Die Anwendung fragt weder Gesundheits- noch biometrische Daten ab, keine Angaben zu Herkunft, Religion, politischer oder gewerkschaftlicher Betätigung und keine Angaben zum Sexualleben.

Es findet keine Bonitätsprüfung statt, es werden keine Daten an Auskunfteien übermittelt, es wird keine Werbung Dritter ausgeliefert, und es findet kein Handel mit personenbezogenen Daten statt.

4. Die Verarbeitungen im Einzelnen

Jede Verarbeitung nennt Zweck, Datenkategorien, Rechtsgrundlage, Empfänger und Speicherdauer. Verarbeitungen, die nur bei bestimmter Nutzung anfallen, sind als solche erkennbar.

V-01 Konto, Anmeldung und Zugangsdaten

Zweck
Anlegen und Verwalten des Nutzerkontos, Anmeldung, Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts und Absicherung des Zugangs.
Daten
E-Mail-Adresse, Passwort ausschließlich als kryptografischer Hash, Zeitpunkt der Registrierung und der letzten Anmeldung, Sitzungs- und Erneuerungstoken, Bestätigungs- und Rücksetzungslinks.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erfüllung des Nutzungsvertrages erforderlich. Ohne Konto ist die Anwendung nicht nutzbar.
Empfänger
Supabase (Datenbank und Authentifizierung), Netlify (Auslieferung), Brevo (Versand der Bestätigungs- und Rücksetzungsmails) — jeweils als Auftragsverarbeiter.
Speicherdauer
Bis zur Löschung des Kontos durch den Nutzer. Sitzungstoken laufen deutlich früher ab und werden bei der Abmeldung entwertet.

V-02 Profil- und Betriebsangaben

Zweck
Erzeugung von Wildursprungsscheinen, Etiketten und Dokumenten mit den gesetzlich geforderten Angaben zum Erzeuger sowie Darstellung des Nutzers gegenüber seinen eigenen Kunden.
Daten
Name, Anschrift, Betriebsname, Kontaktangaben sowie — soweit der Nutzer sie freiwillig einträgt — Jagdscheinnummer, die ausstellende Behörde des Jagdscheins und Angaben zum Revier.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO. Für die Angaben, die auf einem Wildursprungsschein oder einem Etikett stehen müssen, tritt Art. 6 Abs. 1 lit. c DSGVO hinzu — der Nutzer erfüllt damit eine ihn treffende lebensmittelrechtliche Pflicht.
Empfänger
Supabase, Netlify. Darüber hinaus nur die Empfänger, an die der Nutzer ein erzeugtes Dokument selbst weitergibt.
Speicherdauer
Bis zur Löschung des Kontos. Angaben, die in bereits erzeugte Dokumente eingeflossen sind, unterliegen den Aufbewahrungspflichten des Nutzers.

V-03 Jagdtagebuch, erlegte Stücke und Verwertung

Zweck
Führen des Jagdtagebuchs, Erfassung von Sichtungen, Ansitzen und erlegten Stücken, Zerwirkung, Sekundärverarbeitung, Lager- und Inventarverwaltung, die Verwaltung der Ausrüstung für den Schießstand und die Aufzeichnung von Einschießungen mit der daraus errechneten Verstellung des Zielfernrohrs sowie die Auswertungen, die der Nutzer daraus abruft.
Daten
Angaben zum Stück (Wildart, Geschlecht, Gewichte, Erlegungsdatum, Erlegungsort als Koordinate, Revier, Kennnummern der ASP- und Trichinenuntersuchung), Verarbeitungs- und Lagerdaten, Preise, Freitexte und Notizen des Nutzers; die Ausrüstung für den Schießstand (Waffe, Munition, Zielfernrohr, Sonstiges mit Angaben wie Hersteller, Modell, Kaliber, Geschoss und Munitionslos) und gespeicherte Einschießungen (Zeitpunkt, Bogentyp, Entfernung, die Lage der Treffer auf der Scheibe als Abstand von der Scheibenmitte in Millimetern – kein Ort und kein Foto –, errechnete Verstellung, zugeordnete Ausrüstung, Bemerkung); Setups des Nutzers (benannte Zusammenstellungen seiner Ausrüstung, die eine Einschießung als verwendetes Setup nennen kann).
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO. Diese Daten beschreiben Wild, sind aber einem Konto zugeordnet und damit auf den Nutzer bezogen.
Empfänger
Supabase, Netlify. Holt die Anwendung die Witterung zu einem Ansitz, erreicht dessen auf zwei Nachkommastellen gerundete Koordinate zusätzlich Open-Meteo (Abschnitt 5 Buchstabe e und Abschnitt 8 Buchstabe j). Darüber hinaus keine Weitergabe an Dritte.
Speicherdauer
Bis zur Löschung des Kontos oder bis der Nutzer den einzelnen Eintrag löscht. Aufbewahrungspflichten, die den Nutzer als Lebensmittelunternehmer treffen, hat er selbst zu beachten.

Die Angaben zur Ausrüstung dienen allein der eigenen Übersicht und dem Einschießen. Waidgut führt kein waffenrechtliches Register, ersetzt keinen Nachweis nach dem Waffengesetz und übermittelt diese Angaben an keine Behörde und an keine andere Person. Ausrüstung, die in einer gespeicherten Einschießung verwendet wurde, lässt sich archivieren; endgültig gelöscht werden kann sie, sobald die zugehörigen Einschießungen gelöscht sind. Diese Daten werden wie die übrigen Daten dieses Abschnitts in den Offline-Speicher des Endgeräts gespiegelt (Abschnitt 7 Buchstabe d).

V-04 Revier, Karte und ortsbezogene Einträge

Zweck
Darstellung des Reviers auf der Karte, Verwaltung von Reviergrenzen, Ansitzeinrichtungen, Kirrungen, Salzlecken, Wildkameras, Wildäckern, Futterstellen und Fallen, Sitz-Reservierung, Kirr- und Beköderungsjournal sowie die Auswertung der Erlegungsorte als Heatmap.
Daten
Reviergrenzen als Fläche, Koordinaten einzelner Einrichtungen und Revierpunkte, Erlegungsorte, Bezeichnungen, Fotos und Notizen, Zeitpunkte von Reservierungen und Journaleinträgen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO. Der Nutzer legt diese Einträge selbst an; sie sind der Kern der vertraglich geschuldeten Leistung. Für den einmaligen Zugriff auf den Gerätestandort beim Anlegen eines Punktes „an meiner Position“ zusätzlich Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Empfänger
Supabase, Netlify. Beim Betrachten der Karte erreichen die Kachelnummern des Ausschnitts und die IP-Adresse den jeweiligen Kartendienst — OpenStreetMap, bei gewähltem Kartenstil „Satellit“ Esri, für einzelne Symbolgrafiken cdnjs (Cloudflare); die Ortssuche übermittelt den eingegebenen Suchbegriff an Nominatim, das Wind-Overlay die auf zwei Nachkommastellen gerundete Koordinate des Kartenmittelpunktes an Open-Meteo (Abschnitt 5 und Abschnitt 8 Buchstaben h bis k und m). Die Einträge selbst — Reviergrenzen, Koordinaten, Bezeichnungen, Fotos und Notizen — gehen an keine dieser Stellen. Andere Nutzer sehen sie nur, wenn der Nutzer ein Revier ausdrücklich mit ihnen teilt.
Speicherdauer
Bis zur Löschung des Eintrags oder des Kontos durch den Nutzer.

Standortdaten werden nicht veröffentlicht. Im öffentlichen Shop und im Marktplatz erscheinen weder Reviergrenzen noch Erlegungsorte oder Standorte von Einrichtungen. Der eigene Gerätestandort wird auf der Karte nur angezeigt, solange die Karte geöffnet ist; er wird dabei nicht gespeichert.

V-05 Aufzeichnung von Pirschgängen (Standortverlauf)

Zweck
Aufzeichnung der zurückgelegten Wegstrecke während eines Pirschgangs, damit der Nutzer sie später nachvollziehen und auswerten kann.
Daten
Folge von Koordinaten mit Zeitstempel und Genauigkeitsangabe, daraus abgeleitete Länge und Dauer, Beginn und Ende der Aufzeichnung.
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO. Die Aufzeichnung beginnt ausschließlich, wenn der Nutzer sie startet, und läuft nur, solange sie läuft; sie läuft dabei auch bei gesperrtem Bildschirm oder im Hintergrund weiter und endet — ebenso wie sie beginnt — ausschließlich durch ausdrückliche Bedienhandlung, niemals automatisch. Für den Zugriff auf den Standort des Endgeräts zusätzlich § 25 Abs. 1 TDDDG.
Empfänger
Supabase, Netlify. Beim Beenden einer Aufzeichnung — und beim Öffnen einer Aufzeichnung, zu der noch keine Witterung gespeichert ist — erreicht die auf zwei Nachkommastellen gerundete Koordinate des ERSTEN aufgezeichneten Punktes zusätzlich Open-Meteo, damit das Wetter zum Gang festgehalten werden kann; dorthin geht keine Kennung des Kontos (Abschnitt 5 Buchstabe e und Abschnitt 8 Buchstabe j). Die aufgezeichnete Strecke selbst wird an niemanden weitergegeben.
Speicherdauer
Bis der Nutzer die Aufzeichnung oder sein Konto löscht. Es gibt keine automatische Löschung — der Verlauf bleibt, bis er entfernt wird.

Der Widerruf ist jederzeit möglich: durch Beenden der Aufzeichnung, durch Löschen der Aufzeichnung und durch Entzug der Standortberechtigung in den Systemeinstellungen des Endgeräts. Er wirkt für die Zukunft; bereits aufgezeichnete Strecken bleiben, bis der Nutzer sie löscht. Solange eine Aufzeichnung noch nicht übertragen wurde, liegt sie auf dem Endgerät (Abschnitt 7).

V-06 Fotos und hochgeladene Dokumente

Zweck
Speicherung der Bilder und Dokumente, die der Nutzer hochlädt — zu Stücken, Revierpunkten, Sichtungen, Ansitzeinrichtungen und Untersuchungsbefunden sowie sein Profilbild — und deren Anzeige für ihn selbst innerhalb der angemeldeten Anwendung.
Daten
Die Bild- oder PDF-Datei mit ihrem Inhalt — einschließlich abgebildeter Personen, soweit der Nutzer solche Bilder hochlädt — sowie Dateiname, Zeitpunkt des Hochladens und Zuordnung zum jeweiligen Eintrag.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO.
Empfänger
Supabase Storage. Die Ablagen sind sämtlich nicht öffentlich; der Zugriff erfolgt über zeitlich begrenzte, signierte Adressen. Hochgeladene Bilder und Dokumente erscheinen weder im öffentlichen Shop noch im Marktplatz — diese Seiten lesen überhaupt keine Dateien, sondern ausschließlich die Angebotsangaben. Eine Ausnahme ist allein der Auskunftsexport, den der Nutzer selbst erzeugt (Abschnitt 10).
Speicherdauer
Bis der Nutzer die Datei oder sein Konto löscht. Mit der Kontolöschung werden auch die Dateien aus den Ablagen entfernt.

Metadaten in Fotos: Bilder werden beim Hochladen im Browser neu berechnet. Die Metadaten der Originaldatei — insbesondere die vom Endgerät eingebetteten Aufnahmekoordinaten, der Aufnahmezeitpunkt und das Gerätemodell (EXIF) — gelangen dadurch nicht auf den Server. Bei PDF-Dokumenten findet diese Umwandlung nicht statt; dort bleiben enthaltene Metadaten erhalten.

V-07 Kunden und Interessenten des Nutzers

Zweck
Bereitstellung der Kundenverwaltung, der Kundenlinks, der Preislisten, der Bestellwünsche und der Rundnachrichten für den Nutzer.
Daten
Vor- und Nachname, Anschrift, E-Mail-Adresse, Telefonnummer, Kundentyp, Firmenname und Ansprechpartner, Bestell- und Kaufhistorie, Preis- und Zahlungsvermerke, das Kennzeichen zur Einwilligung in Rundnachrichten sowie Freitexte, die der Nutzer selbst erfasst. Zu einer einzelnen Bestellung ferner die Lieferart, ein Wunschtermin und — wenn der Nutzer „Lieferung“ wählt — eine von der Kundenanschrift abweichende Lieferanschrift aus Straße, Postleitzahl und Ort.
Rechtsgrundlage
Für diese Daten ist nicht der Anbieter, sondern der Nutzer Verantwortlicher; die Rechtsgrundlage wählt und verantwortet er. Der Anbieter verarbeitet sie ausschließlich weisungsgebunden nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrages in Anlage 3 der AGB.
Empfänger
Supabase, Netlify sowie Brevo, soweit der Nutzer Nachrichten versendet. Der Anbieter nutzt diese Daten für keine eigenen Zwecke — insbesondere nicht für eigene Werbung, eigene Auswertungen oder eine Weitergabe.
Speicherdauer
Nach Weisung des Nutzers: bis er den Datensatz oder sein Konto löscht. Zur Aufbewahrung nach der Kontolöschung siehe V-18.

Kunden wenden sich mit Auskunfts-, Berichtigungs- und Löschverlangen an den Jäger, der sie erfasst hat. Erreicht ein solches Verlangen den Anbieter, leitet er es unverzüglich weiter und unterstützt bei der Erfüllung.

V-08 Öffentlicher Shop, Kundenlinks und Bestellwünsche

Zweck
Anzeige des Angebots eines Nutzers gegenüber seinen Endkunden ohne Anmeldung sowie Entgegennahme und Weiterleitung unverbindlicher Bestellwünsche an diesen Nutzer.
Daten
Bei einem Bestellwunsch über einen persönlichen Kundenlink: die ausgewählten Produkte, Mengen und Anmerkungen. Bei einem Bestellwunsch eines noch nicht erfassten Besuchers zusätzlich Vorname und Nachname (Pflichtangaben) sowie E-Mail-Adresse und Telefonnummer (freiwillig); daraus entsteht ein Kundendatensatz beim Nutzer. Ferner Zeitpunkt und Kennung des aufgerufenen Links.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für die Anbahnung des Geschäfts zwischen Endkunde und Nutzer. Verantwortlicher ist auch hier der Nutzer; der Anbieter verarbeitet weisungsgebunden nach Art. 28 DSGVO.
Empfänger
Der jeweilige Nutzer als Empfänger des Bestellwunsches, Supabase, Netlify.
Speicherdauer
Bis der Nutzer den Bestellwunsch oder den Kundendatensatz löscht. Kundenlinks sind zeitlich begrenzt und verlieren nach Ablauf ihre Gültigkeit; ein automatischer Löschlauf für abgelaufene Links besteht derzeit nicht.

Ein Kaufvertrag kommt ausschließlich zwischen Endkunde und Nutzer zustande. Über Waidgut findet keine Zahlungsabwicklung statt; Zahlungsdaten werden hier nicht erhoben.

V-09 Marktplatz

Zweck
Darstellung eines Nutzers und seines Angebots als Schaufenster gegenüber der Öffentlichkeit.
Daten
Betriebsname, Region beziehungsweise Postleitzahl, Kontaktweg und die vom Nutzer für den Marktplatz freigegebenen Angebotsangaben.
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO. Die Darstellung erfolgt nur, wenn der Nutzer die Funktion ausdrücklich aktiviert.
Empfänger
Öffentlich abrufbar und damit für jeden Besucher der Seite und für Suchmaschinen sichtbar.
Speicherdauer
Bis der Nutzer die Funktion deaktiviert oder sein Konto löscht.

Der Widerruf ist jederzeit über dieselbe Einstellung möglich und wirkt für die Zukunft. Inhalte, die Dritte zwischenzeitlich kopiert oder Suchmaschinen zwischengespeichert haben, kann der Anbieter nicht zurückholen.

V-10 Rundnachrichten des Nutzers an seine Kunden

Zweck
Versand der Nachrichten, die ein Nutzer an die von ihm selbst erfassten Kunden richtet.
Daten
E-Mail-Adresse und Name des Empfängers, Betreff und Inhalt der Nachricht, Betriebsname des Nutzers als Absenderbezeichnung, Zeitpunkt, Anzahl der Empfänger und Versandergebnis.
Rechtsgrundlage
Verantwortlicher ist der Nutzer. Für werbliche Nachrichten hat er die vorherige ausdrückliche Einwilligung des Empfängers einzuholen und nachzuweisen (§ 7 UWG, Art. 6 Abs. 1 lit. a DSGVO). Der Anbieter verarbeitet weisungsgebunden nach Art. 28 DSGVO.
Empfänger
Brevo als Versanddienst, Supabase.
Speicherdauer
Betreff, Inhalt und Empfängerzahl werden beim Nutzer als Versandnachweis gespeichert und bleiben, bis er sie oder sein Konto löscht.

Versendet wird ausschließlich an Kunden, bei denen der Nutzer die Einwilligung ausdrücklich gesetzt hat; diese Angabe steht im Auslieferungszustand auf „nein“ und wird beim Versand serverseitig geprüft. Der Versand läuft technisch über den Versandweg des Anbieters, trägt aber den Betriebsnamen des Nutzers als Absenderbezeichnung. Wer solche Nachrichten nicht mehr erhalten möchte, wendet sich an den Nutzer, der sie versendet; der Anbieter leitet entsprechende Anliegen weiter.

V-11 Benachrichtigungen und Systemnachrichten

Zweck
Versand der Nachrichten, die zum Betrieb gehören: Bestätigung der Registrierung, Zurücksetzen des Passworts, Benachrichtigung über eingegangene Bestellwünsche und deren Status, Einladungen zu einem geteilten Revier, Einladung eines Kunden zum Shop, Erinnerungen und Ereignis-Meldungen zu Kirrungen und Beköderungen sowie Rückfragen zu gemeldeten Fehlern — per E-Mail, innerhalb der Anwendung und, sofern der Nutzer dies in der App aktiviert hat, als Push-Benachrichtigung auf das Endgerät.
Daten
E-Mail-Adresse, Name oder Betriebsname, Anlass und Inhalt der Nachricht, Versandzeitpunkt; für Push-Benachrichtigungen zusätzlich ein gerätebezogenes Zustell-Kennzeichen (Push-Token) samt Plattform.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für Systemnachrichten; für Push-Benachrichtigungen Art. 6 Abs. 1 lit. a DSGVO — sie sind im Auslieferungszustand ausgeschaltet, werden nur nach ausdrücklichem Einschalten in den Einstellungen und Erteilung der Systemberechtigung versendet und lassen sich dort jederzeit wieder abschalten (dabei wird das Zustell-Kennzeichen gelöscht).
Empfänger
Brevo als E-Mail-Versanddienst, Supabase; für Push-Benachrichtigungen zusätzlich der Zustelldienst des Geräteherstellers — Apple (APNs) für iOS beziehungsweise Google (Firebase Cloud Messaging) für Android. Bei Google kann dies eine Übermittlung in die USA einschließen; Google ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
Speicherdauer
Der auslösende Datensatz bleibt beim Nutzer gespeichert. Für Versandprotokolle beim Versanddienst gelten dessen Fristen. Push-Zustell-Kennzeichen werden gelöscht, wenn der Nutzer Push abschaltet (alle Geräte), sich abmeldet (das Kennzeichen des jeweiligen Geräts), sein Konto löscht oder der Zustelldienst das Kennzeichen für ungültig erklärt.

Push-Nachrichten sind bewusst knapp gehalten und enthalten keine Namen oder Kontaktdaten von Kunden; sie tragen allenfalls die vom Nutzer selbst vergebenen Bezeichnungen seines Reviers und seiner Einrichtungen. Einzelheiten stehen erst nach der Anmeldung in der Anwendung. Welche Ereignisse auf welchem Weg gemeldet werden, stellt der Nutzer in den Einstellungen unter Konto → Benachrichtigungen ein.

V-12 Abonnement, Kauf und Freischaltung

Zweck
Feststellung, ob für ein Konto ein kostenpflichtiges Abonnement besteht, und Freischaltung der entsprechenden Funktionen.
Daten
Kennung des Kontos, Stufe und Laufzeit der Berechtigung sowie die Ereignisse des Abrechnungsdienstes zu einem Kauf (Abschluss, Verlängerung, Kündigung, Erstattung).
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO.
Empfänger
RevenueCat als Abrechnungsvermittler sowie Apple beziehungsweise Google als Betreiber des jeweiligen App Stores. Übermittelt wird dabei die Kennung des Kontos; Kunden-, Revier-, Standort- und Inhaltsdaten werden dorthin nicht übermittelt.
Speicherdauer
Die Berechtigung bis zur Löschung des Kontos. Zahlungsdaten im engeren Sinne — Karten-, Konto- und Rechnungsdaten — verarbeitet ausschließlich der jeweilige Store; der Anbieter erhält sie nicht und speichert sie nicht.

Vertragspartner des entgeltlichen Erwerbs ist der Store; für dessen eigene Verarbeitung gelten dessen Datenschutzhinweise. Eine Berechtigung entsteht auf zwei Wegen: durch einen Kauf im Store oder durch das Einlösen eines Gutscheincodes (V-19). In beiden Fällen wird die Kennung des Kontos an RevenueCat übermittelt, auch beim Gutschein — dort werden die Berechtigungen geführt, damit ein Gutschein und ein laufendes Abonnement nebeneinander bestehen können.

V-13 Server-Protokolle und Betriebssicherheit

Zweck
Bereitstellung der Anwendung, Erkennung und Abwehr von Angriffen und Missbrauch, Eingrenzung von Störungen.
Daten
IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Adresse, übertragene Datenmenge, Statusmeldung, Browsertyp und Betriebssystem, verweisende Seite.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist der sichere und störungsfreie Betrieb; ohne diese Daten lässt sich ein Dienst weder ausliefern noch gegen Angriffe verteidigen.
Empfänger
Netlify (Auslieferung), Supabase (Datenbank, Authentifizierung, serverseitige Funktionen), Cloudflare (Auslieferung der Kartendaten) — jeweils als Auftragsverarbeiter.
Speicherdauer
Kurzfristig nach den Vorgaben des jeweiligen Dienstleisters. Die Anwendung selbst legt keine Zugriffsprotokolle an und führt diese Daten mit keinem anderen Bestand zusammen. Einzelne sicherheitsrelevante Vorfälle hält sie davon getrennt fest; das beschreibt V-21.

Das gilt auch für Besucher des öffentlichen Shops und des Marktplatzes, die kein Konto haben. Für diese Verarbeitung ist der Anbieter selbst Verantwortlicher, nicht Auftragsverarbeiter eines Nutzers.

V-14 Fehler-Diagnose

Zweck
Erkennen und Beheben von Programmfehlern und Abstürzen, damit die Anwendung stabil und sicher bleibt.
Daten
Technischer Fehlerbericht: Fehlermeldung und Aufrufkette, aufgerufene Seite, Browser- und Geräteangaben, Zeitpunkt sowie eine zufällige, nur im Arbeitsspeicher gehaltene Sitzungskennung.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist die Stabilität und Sicherheit des Dienstes; es gibt keine Erprobungsphase, in der Fehler aufliefen, bevor sie Nutzer treffen.
Empfänger
PostHog, betrieben im Rechenzentrum der Europäischen Union.
Speicherdauer
Nach den Aufbewahrungsfristen von PostHog; darüber hinaus werden die Berichte nicht vorgehalten.

Die Fehler-Diagnose läuft unabhängig von der Einwilligung in die Produkt-Statistik. Sie speichert nichts auf dem Endgerät — weder Cookies noch andere Einträge —, die IP-Adresse wird nicht an den Dienst übertragen, und die Berichte werden nicht mit dem Konto verknüpft, solange keine Einwilligung nach V-15 vorliegt. Der Verarbeitung kann nach Art. 21 Abs. 1 DSGVO widersprochen werden (Abschnitt 11).

V-15 Produkt-Statistik (nur mit Einwilligung)

Zweck
Verstehen, welche Funktionen genutzt werden und wo Abläufe hängen, um die Anwendung gezielt zu verbessern.
Daten
Aufgerufene Bereiche und ausgelöste Ereignisse ohne die eingegebenen Inhalte, Geräte- und Browserangaben, Zeitpunkte. Nach erteilter Einwilligung zusätzlich die Kennung des Kontos, damit Ereignisse desselben Nutzers zusammengehören.
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO.
Empfänger
PostHog, betrieben im Rechenzentrum der Europäischen Union.
Speicherdauer
Bis zum Widerruf, längstens nach den Aufbewahrungsfristen von PostHog. Nach einem Widerruf werden keine weiteren Ereignisse erfasst.

Die Erfassung kommt ohne Tracking-Cookies aus: Die Zuordnung wird ausschließlich im Arbeitsspeicher gehalten und ist mit dem Schließen des Fensters verloren. Die IP-Adresse wird nicht an den Dienst übertragen, und Klicks werden nicht automatisch mitgeschnitten. Die Einwilligung wird vor der ersten Erfassung ausdrücklich abgefragt; der Auslieferungszustand ist „keine Statistik“. Sie lässt sich jederzeit in den Einstellungen widerrufen, mit Wirkung für die Zukunft.

V-16 Fehlermeldungen, Anfragen und Unterstützung

Zweck
Bearbeitung von Fehlermeldungen aus der Anwendung sowie von Anfragen, die den Anbieter per E-Mail erreichen, und Rückmeldung an den Melder.
Daten
Beschreibung des Anliegens im Freitext, aufgerufene Seite, Kennung des ausgelieferten Standes, Art der Nutzung (Web, installierte Anwendung, mobile Anwendung) sowie technische Angaben zur Darstellung (Fenstergröße, Bildschirmauflösung, Schriftgröße, Browserkennung). Freiwillig: bis zu drei Bildschirmfotos. Ferner die Kennung des Kontos und, soweit angegeben, die E-Mail-Adresse des Melders sowie der weitere Schriftwechsel.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage den Vertrag betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse an der Beantwortung von Anfragen und der Behebung gemeldeter Fehler.
Empfänger
Supabase; für den Schriftwechsel per E-Mail der Postfachdienstleister des Anbieters mit Datenhaltung in Deutschland sowie Brevo für die Rückfrage an den Melder.
Speicherdauer
Bis das Anliegen abschließend bearbeitet ist und keine Rückfragen mehr zu erwarten sind. Meldungen, die eine wiederkehrende Störung belegen, werden bis zu deren Behebung aufbewahrt.

Ein Bildschirmfoto zeigt, was zum Zeitpunkt der Meldung auf dem Bildschirm stand — unter Umständen also auch Kunden- oder Standortdaten. Es wird nur übertragen, wenn der Melder es ausdrücklich anhängt.

V-17 Anonymisierte Auswertungen

Zweck
Erstellung überregionaler Auswertungen zu Sichtungen, Strecken und Jagddruck, um die Anwendung weiterzuentwickeln und solche Auswertungen zu veröffentlichen oder an Dritte weiterzugeben.
Daten
Ausgangspunkt sind Sichtungs-, Strecken- und Ortsangaben. Vor jeder Verwendung werden Ortsangaben auf Gemeindeebene oder auf Rasterzellen von mindestens zehn mal zehn Kilometern und Zeitangaben auf Monate vergröbert; ein Wert wird nur verwendet, wenn er auf Angaben von mindestens fünf voneinander unabhängigen Nutzern derselben Zelle und desselben Zeitraums beruht. Werte darunter entfallen ersatzlos. Ausgenommen sind Fotos, Freitexte, Dokumente, Kunden-, Bestell-, Kontakt-, Zugangs- und Abrechnungsdaten sowie unveränderte Koordinaten jeder Art.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO für den Vorgang des Anonymisierens selbst; das berechtigte Interesse ist die Weiterentwicklung des Dienstes. Das Ergebnis ist anonym und fällt nicht mehr unter die Datenschutz-Grundverordnung. Die vertragliche Seite regelt § 13 der AGB.
Empfänger
Empfänger der fertigen, anonymen Auswertungen. Personenbezogene Ausgangsdaten verlassen den Anbieter nicht.
Speicherdauer
Die Ausgangsdaten unterliegen den Fristen der jeweiligen Verarbeitung. Fertige anonyme Auswertungen unterliegen keiner datenschutzrechtlichen Löschfrist mehr.

Der Einbeziehung kann jederzeit und ohne Angabe von Gründen widersprochen werden — formlos in Textform oder über die dafür vorgesehene Einstellung. Ab Zugang des Widerspruchs werden die Daten des Widersprechenden nicht mehr einbezogen. Solange die beschriebene Aufbereitung technisch nicht vollständig umgesetzt ist, findet keine Weitergabe statt.

V-18 Löschung des Kontos und handelsrechtliches Archiv

Zweck
Vollständige Entfernung der Daten eines Kontos auf Verlangen des Nutzers sowie Erfüllung der gesetzlichen Aufbewahrungspflichten, die davon unberührt bleiben.
Daten
Gelöscht werden Konto, Profil, Reviere, Stücke, Verarbeitungs- und Lagerdaten, Aufzeichnungen, Kunden- und Bestelldaten, Fotos und Dokumente sowie die zum Konto gehörenden Statistik- und Diagnosedaten beim Statistikdienst. Getrennt davon wird ein Auszug der abrechnungsrelevanten Unterlagen — Bestellungen, Bestellpositionen und die zugehörigen Kundenangaben — in ein gesondertes Archiv übernommen.
Rechtsgrundlage
Art. 17 DSGVO für die Löschung; Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 257 HGB und § 147 AO für das Archiv.
Empfänger
Supabase. Keine Weitergabe.
Speicherdauer
Die Löschung wirkt sofort und ist endgültig; eine Wiederherstellung ist nicht möglich, und es gibt keine Karenzzeit. Der Archivauszug wird zehn Jahre aufbewahrt, in dieser Zeit von jeder weiteren Verarbeitung eingeschränkt und danach gelöscht.

Drei Einschränkungen, die der Nutzer kennen sollte. Erstens: Das Archiv enthält auch Angaben zu Kunden, soweit sie Teil einer abrechnungsrelevanten Bestellung waren; die Aufbewahrungspflicht trifft den Nutzer als Kaufmann und Steuerpflichtigen, der Anbieter erfüllt sie für ihn und nutzt die Daten zu keinem anderen Zweck. Zweitens: Bereits abgegebene Fehlermeldungen bleiben erhalten, werden dabei aber vom Konto getrennt — sie sind danach keiner Person mehr zuzuordnen. Drittens: Wurde ein Gutscheincode eingelöst, bleibt ein Rest dieses Eintrags bestehen, damit derselbe Code nicht durch das Löschen und Neuanlegen eines Kontos erneut nutzbar wird — der Prüfwert der E-Mail-Adresse, die Zuordnung zum Code sowie Einlösezeitpunkt und Ende des gewährten Zeitraums. Alles Übrige, insbesondere die Einwilligung in die Erinnerung und die Vermerke zur Freischaltung, wird dabei gelöscht. Der verbliebene Rest wird entfernt, sobald der Code nicht mehr einlösbar ist. Einzelheiten in V-19.

V-19 Gutscheincodes

Zweck
Einlösung eines Gutscheincodes und Freischaltung des darin enthaltenen Zeitraums, Verhinderung der mehrfachen Einlösung desselben Codes sowie Auswertung, über welche Ausgabestelle wie viele Codes eingelöst wurden.
Daten
Der eingelöste Code und seine Herkunft, die Kennung des Kontos, der Zeitpunkt der Einlösung und der gewährte Zeitraum. Zusätzlich ein Prüfwert der E-Mail-Adresse (SHA-256) sowie, falls der Nutzer sie erteilt hat, die Einwilligung in eine Erinnerung vor Ablauf und — nur für deren Versand — die E-Mail-Adresse selbst. Ein Fehlversuch beim Eingeben eines Codes wird für eine Stunde gezählt, um das Durchprobieren zu unterbinden.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für die Einlösung und Freischaltung; Art. 6 Abs. 1 lit. f DSGVO für den Prüfwert, den Zähler der Fehlversuche und die Auswertung (berechtigtes Interesse an der Verhinderung mehrfacher Einlösung, an der Abwehr des Durchprobierens von Codes und an der Wirksamkeitsmessung der Ausgabe); Art. 6 Abs. 1 lit. a DSGVO für die Erinnerung.
Empfänger
RevenueCat, um den gewährten Zeitraum als Berechtigung zu führen; übermittelt wird dabei ausschließlich die Kennung des Kontos und das Enddatum, nicht der Code, nicht seine Herkunft und nicht der Prüfwert. Hat der Nutzer der Erinnerung zugestimmt, erreicht seine E-Mail-Adresse zusätzlich den Versanddienst für Nachrichten (Brevo, siehe V-11).
Speicherdauer
Solange das Konto besteht, bleibt der Einlöse-Eintrag erhalten. Bei einer Löschung des Kontos werden die Kontokennung, die Einwilligung in die Erinnerung und die Vermerke zur Freischaltung entfernt; bestehen bleiben der Prüfwert der E-Mail-Adresse, die Zuordnung zum Code sowie Einlösezeitpunkt und Ende des gewährten Zeitraums. Dieser Rest wird gelöscht, sobald der Code nicht mehr einlösbar ist — spätestens also mit dem Ablauf seiner Einlösefrist, die für jeden Code verpflichtend gesetzt ist. Der Zähler der Fehlversuche wird spätestens einen Tag nach dem letzten Versuch gelöscht.

Der Widerruf der Einwilligung in die Erinnerung ist in den Einstellungen unter „Dein Abo“ mit einem Schalter möglich, so einfach wie ihre Erteilung. Zum Prüfwert ausdrücklich: Er ist ein Pseudonym, kein anonymer Wert. Aus ihm lässt sich keine E-Mail-Adresse zurückrechnen, eine vermutete Adresse aber überprüfen; er bleibt damit ein personenbezogenes Datum. Er wird ausschließlich dazu verwendet, dieselbe Adresse an der zweiten Einlösung desselben Codes zu hindern — auch dann, wenn das Konto zwischenzeitlich gelöscht und neu angelegt wurde. Ohne diesen Rest wäre das Löschen und Neuanlegen eines Kontos eine beliebig wiederholbare Verlängerung. Die Einwilligung in die Erinnerung ist freiwillig, nicht Voraussetzung der Einlösung und jederzeit widerrufbar.

V-20 Inhalts-Moderation und Meldungen

Zweck
Bearbeitung gemeldeter öffentlicher Inhalte des Marktplatzes und des öffentlichen Shops, um eine sichere und rechtskonforme Plattform zu gewährleisten und Melde- sowie Store-Pflichten zu erfüllen.
Daten
Bei einer Meldung: das gemeldete Ziel (öffentlicher Shop, Marktplatz-Angebot oder Anbieter), der gewählte Meldegrund, ein freiwilliger Freitext von höchstens 1000 Zeichen und der Zeitpunkt. Die Kennung des Melders wird nur gespeichert, wenn er angemeldet ist; eine Meldung ohne Anmeldung ist anonym. Bei einer Moderationsentscheidung: der betroffene Anbieter, der Grund der Sperre und der handelnde Betreiber (Moderations-Protokoll).
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse an einer sicheren, missbrauchsfreien und rechtskonformen Plattform sowie an der Verteidigung gegen Rechtsansprüche; für den angemeldeten Melder gilt dasselbe berechtigte Interesse.
Empfänger
Supabase als Betreiber der Datenbank. Über eine neue Meldung wird der Betreiber zusätzlich per E-Mail an sein Postfach benachrichtigt; der freiwillige Freitext der Meldung geht dabei mit.
Speicherdauer
Erledigte oder abgelehnte Meldungen werden nach 90 Tagen gelöscht; offene Meldungen bleiben bis zu ihrer Erledigung. Das Moderations-Protokoll wird nach zwölf Monaten gelöscht. Ein automatischer Lauf entfernt die fälligen Einträge.

Der Melde-Weg steht jedem Besucher offen, auch ohne Anmeldung. Der freiwillige Freitext kann Angaben zu Personen enthalten; er wird ausschließlich zur Bearbeitung der Meldung verwendet und nicht öffentlich gemacht. Der Sperrgrund und die Kennung des handelnden Betreibers sind nur intern zugänglich, nicht für den betroffenen Anbieter.

V-21 Sicherheits-Ereignisse

Zweck
Festhalten einzelner sicherheitsrelevanter Vorfälle, damit der Anbieter sie prüfen und abstellen kann: der Versuch eines veränderten Programms, sich die kostenpflichtigen Funktionen selbst freizuschalten, sowie Freischaltungen aus einem Gutscheincode oder vom Abrechnungsdienst, die sich keinem Konto zuordnen lassen.
Daten
Art des Vorfalls, Zeitpunkt, Bearbeitungsstand sowie — soweit der Vorfall aus einer angemeldeten Sitzung stammt — die Kennung des betroffenen Kontos. Dazu ein knapper technischer Zusammenhang, der auf 2000 Zeichen begrenzt ist. Name, E-Mail-Adresse, Anschrift, Standort- und Inhaltsdaten werden dabei nicht gespeichert.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist die Abwehr der Umgehung der Bezahlschranke und die Aufklärung fehlgeleiteter Freischaltungen. Abgewogen wurde zugunsten der Verarbeitung, weil ohne die Kennung des Kontos kein Vorfall zuzuordnen und damit nicht abzustellen wäre, weil die Kennung ein Pseudonym ohne weitere Angaben bleibt, weil ein Vorfall je Art und Konto nur einmal in zehn Minuten festgehalten wird und weil der Eintrag ausschließlich dem Anbieter zugänglich ist.
Empfänger
Supabase. Über einen neuen Vorfall wird der Betreiber zusätzlich per E-Mail an die dafür hinterlegte Adresse benachrichtigt; der Versand läuft über Brevo.
Speicherdauer
Erledigte Vorfälle werden zwölf Monate nach ihrer Erledigung durch einen täglichen Lauf gelöscht; noch offene Vorfälle bleiben bis zu ihrer Erledigung. Der Zähler, der die mehrfache Meldung desselben Vorfalls unterbindet, wird spätestens einen Tag nach dem letzten Versuch gelöscht. Wird das Konto gelöscht, entfällt die Kennung aus dem Eintrag; was bleibt, ist danach keiner Person mehr zuzuordnen.

Ein solcher Eintrag ist ein Verdacht, keine Feststellung — er hält fest, was die Anwendung beobachtet hat, und wird von Hand geprüft. Eine Entscheidung über eine Person wird daraus nicht automatisch abgeleitet (Abschnitt 13). Der Verarbeitung kann nach Art. 21 Abs. 1 DSGVO widersprochen werden (Abschnitt 11).

V-22 Verarbeitungsbetriebe und Dienstleister des Nutzers

Zweck
Führen der Stammdaten jener Betriebe, an die ein Nutzer Stücke zum Zerwirken oder zur weiteren Verarbeitung übergibt, sowie Zuordnung einer Zerwirkung oder einer weiteren Verarbeitung nach V-03 zu dem Betrieb, der sie ausgeführt hat.
Daten
Bezeichnung des Betriebs, Straße, Postleitzahl, Ort, Telefonnummer sowie ein Freitextfeld für Notizen des Nutzers. Ist der Betrieb ein Einzelunternehmen oder trägt er den Namen einer Person, sind diese Angaben personenbezogene Daten einer natürlichen Person; der Freitext kann weitere enthalten.
Rechtsgrundlage
Für diese Daten ist nicht der Anbieter, sondern der Nutzer Verantwortlicher; die Rechtsgrundlage wählt und verantwortet er. Der Anbieter verarbeitet sie ausschließlich weisungsgebunden nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrages in Anlage 3 der AGB.
Empfänger
Supabase, Netlify. Der Anbieter nutzt diese Daten für keine eigenen Zwecke — insbesondere nicht für eigene Werbung, eigene Auswertungen oder eine Weitergabe.
Speicherdauer
Nach Weisung des Nutzers: bis er den Datensatz oder sein Konto löscht. Zur Aufbewahrung nach der Kontolöschung siehe V-18.

Ein Verarbeitungsbetrieb ist Geschäftspartner des Nutzers, nicht dessen Kunde. Abschnitt 2 behandelt ihn gleichwohl wie einen Kunden: Auskunfts-, Berichtigungs- und Löschverlangen richtet er an den Nutzer, der ihn erfasst hat; erreicht ein solches Verlangen den Anbieter, leitet er es unverzüglich weiter und unterstützt bei der Erfüllung. Die Angaben werden zusätzlich in den Offline-Speicher des Endgeräts gespiegelt (Abschnitt 7 Buchstabe d), damit eine Zerwirkung auch ohne Netzverbindung einem Betrieb zugeordnet werden kann; geändert werden sie dort nicht.

V-23 Texterkennung in der Android-App und ihre Diagnosedaten

Zweck
Auslesen der Prüfnummer von einem Trichinen- oder ASP-Beleg, damit der Nutzer sie nicht abtippen muss. Die Erkennung selbst läuft auf dem Endgerät. Das dafür in der Android-App verwendete Erkennungsmodul (Google ML Kit) übermittelt daneben zu Googles eigenen Diagnose- und Auswertungszwecken technische Angaben an Google. Diese Übermittlung ist Bestandteil des Moduls und lässt sich innerhalb des Moduls nicht abschalten; deshalb wird sie als Ganzes zur Einwilligung gestellt: Ohne Einwilligung wird das Modul nicht verwendet, und es wird nichts übermittelt.
Daten
Auf dem Endgerät und ohne Empfänger: das aufgenommene Bild des Belegs und die daraus erkannten Zeichen. An Google übermittelt das Erkennungsmodul nach dessen eigener Aufstellung: Angaben zum Gerät (Hersteller, Modell, Fassung und Bau des Betriebssystems, vorhandene Rechenbeschleuniger), Paketname und Fassung der Anwendung, eine je Installation vergebene Kennung, Laufzeitwerte wie die Dauer eines Erkennungslaufs, die Einstellungen des Aufrufs (Bildformat und Auflösung), die Größe von Ein- und Ausgabe, die Fassung der Erkennungsfunktion, die Art des Ereignisses (Bereitstellen des Moduls, Erkennungslauf, Freigabe von Ressourcen) sowie Fehlerkennzahlen. Googles Aufstellung führt das Bild und den erkannten Text nicht auf. Bei jeder Übertragung erreicht Google zwangsläufig auch die IP-Adresse des Endgeräts.
Rechtsgrundlage
Für die Erkennung auf dem Gerät Art. 6 Abs. 1 lit. b DSGVO — sie ist Bestandteil der geschuldeten Funktion und findet ohne Empfänger statt. Für die Übermittlung der Diagnosedaten an Google Art. 6 Abs. 1 lit. a DSGVO, für die Ablage der Kennung auf dem Endgerät § 25 Abs. 1 TDDDG — jeweils die Einwilligung des Nutzers. Sie wird vor dem ersten Einsatz des Moduls ausdrücklich abgefragt; der Auslieferungszustand ist „keine Einwilligung", und ohne Antwort wird das Modul nicht verwendet. Die Erkennung bleibt in jedem Fall nutzbar: Ohne Einwilligung rechnet sie mit einem Modul, das nichts übermittelt und keine Kennung ablegt — sie braucht dann etwas länger. Die Einwilligung ist damit weder Voraussetzung der Nutzung noch Bedingung für eine Funktion und kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Empfänger
Google — als eigener Verantwortlicher, nicht als Auftragsverarbeiter (Abschnitt 8 Buchstabe n): Google bestimmt Zweck und Mittel dieser Diagnose selbst, und der Auftragsverarbeitungsvertrag, auf den sich die Push-Zustellung nach V-11 stützt, erfasst das Erkennungsmodul nicht. Der Anbieter selbst erhält diese Angaben nicht.
Speicherdauer
Beim Anbieter entsteht kein Bestand: Er empfängt diese Angaben nicht und speichert sie nicht. Die Aufbewahrung bei Google richtet sich nach dessen Fristen; darauf hat der Anbieter keinen Einfluss. Die je Installation vergebene Kennung liegt im Datenbereich der Anwendung auf dem Endgerät (Abschnitt 7 Buchstabe g); sie wird beim Widerruf der Einwilligung gelöscht und entfällt im Übrigen mit dem Löschen der App-Daten oder der Deinstallation. Bild und erkannter Text werden für die Erkennung nur im Arbeitsspeicher gehalten.

Diese Verarbeitung betrifft ausschließlich die Android-App, und nur dort wird die Einwilligung abgefragt. In der Web-Anwendung und in der iOS-App wird ein anderes Erkennungsmodul verwendet, das keine Angaben an Dritte übermittelt und keine Kennung ablegt; dort gibt es deshalb nichts einzuwilligen. Das Erkennungsmodell liegt in beiden Anwendungen auf dem Gerät und wird nicht von einem Server nachgeladen; die Erkennung funktioniert deshalb auch ohne Netzverbindung. Die erkannte Nummer ist ein Vorschlag, den der Nutzer prüft und bestätigt — sie entscheidet nichts (Abschnitt 13). Der Widerruf ist in den Einstellungen unter „Info & Recht" mit einem Schalter möglich, so einfach wie die Erteilung; er wirkt sofort: Das Erkennungsmodul wird geschlossen, die auf dem Endgerät abgelegte Kennung gelöscht, und ab dem nächsten Scan rechnet wieder das Modul, das nichts übermittelt. Bereits übermittelte Diagnosedaten liegen bei Google und kann der Anbieter nicht zurückholen.

5. Dienste, die beim Aufruf der Karte angesprochen werden

Die Kartendarstellung lädt Bildkacheln und weitere Angaben von externen Quellen. Ein solcher Abruf überträgt technisch bedingt die IP-Adresse des abrufenden Geräts an die jeweilige Stelle. Auf deren weitere Verarbeitung hat der Anbieter keinen Einfluss.

Angesprochen werden:

  • a)Die Vektorkarte des Anbieters, ausgeliefert über Cloudflare R2 unter karten.waidgut.com. Der Speicherort ist auf die Europäische Union festgelegt. Abgerufen werden Ausschnitte einer einzelnen großen Kartendatei, nicht einzelne Kacheln.
  • b)OpenStreetMap (OpenStreetMap Foundation) für die klassische Kartenansicht. Übertragen werden dabei die Kachelnummern des betrachteten Ausschnitts und die IP-Adresse.
  • c)Nominatim (OpenStreetMap Foundation) für die Ortssuche. Übertragen wird der eingegebene Suchbegriff — also etwa ein Ortsname oder eine Postleitzahl, die der Nutzer selbst eintippt — nebst IP-Adresse. Der eigene Gerätestandort wird dabei nicht übermittelt.
  • d)Esri (Environmental Systems Research Institute, Inc., Vereinigte Staaten) für die Satellitenansicht über ibasemaps-api.arcgis.com. Dieser Abruf erfolgt nur, wenn der Nutzer den Kartenstil „Satellit“ wählt. Übertragen werden die Kachelnummern des betrachteten Ausschnitts und die IP-Adresse an einen Anbieter mit Sitz in einem Drittland.
  • e)Open-Meteo für die Wetterangaben zu Ansitzen, für die Wetterkachel und für das Wind-Overlay. Übertragen werden die Koordinaten des abgefragten Punktes und die IP-Adresse — ohne Kennung des Kontos. Abgefragt wird je nach Funktion die Lage eines Ansitzes, ein Reviermittelpunkt, der betrachtete Kartenausschnitt oder — beim Aufzeichnen eines Pirschgangs — der eigene Aufenthaltsort des Nutzers zu Beginn des Ganges. Die Koordinate verlässt das Gerät dabei nicht punktgenau: Sie wird vorher auf zwei Nachkommastellen gerundet, was einer Rasterzelle von rund einem Quadratkilometer entspricht. An der Wetterangabe ändert das nichts, weil die zugrunde liegenden Wettermodelle ohnehin auf Gittern von etwa zwei bis elf Kilometern rechnen.
  • f)cdnjs (Cloudflare) für einzelne Symbolgrafiken der Kartenbibliothek.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit ohne Kartenmaterial die Kernfunktion der Anwendung nicht darstellbar ist, und Art. 6 Abs. 1 lit. f DSGVO für die zusätzlichen Ansichten, die der Nutzer gezielt aufruft — Satellitenansicht, Ortssuche und Wetterangaben. Der Abruf der Wetterangaben ist die einzige Stelle, an der eine Koordinate ohne Zutun des Nutzers an einen Dritten übermittelt wird; sie trägt keine Kennung, lässt sich keinem Konto zuordnen und wird vor der Übermittlung auf zwei Nachkommastellen gerundet. Diese Vergröberung ist die Schutzmaßnahme, auf der die Abwägung nach Art. 6 Abs. 1 lit. f beruht: Übermittelt wird eine Rasterzelle von rund einem Quadratkilometer, nicht der Ort, an dem sich jemand aufhält. Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO.

Zur Übermittlung an Esri in die Vereinigten Staaten siehe Abschnitt 9. Wer sie vermeiden möchte, wählt einen anderen Kartenstil; die Anwendung ist ohne die Satellitenansicht vollständig nutzbar.

6. Verweise auf Dienste Dritter

An einzelnen Stellen bietet die Anwendung an, einen Inhalt in einem anderen Dienst zu öffnen. Diese Verweise werden erst ausgeführt, wenn der Nutzer sie anklickt — vorher wird nichts übertragen. Wird ein solcher Verweis geöffnet, gelten ausschließlich die Datenschutzhinweise des jeweiligen Anbieters.

Zu wissen ist dabei, was der Verweis mitnimmt: Der Verweis „Erlegungsort in der Karte öffnen“ übergibt die genauen Koordinaten des Erlegungsortes an Google Maps. Der Verweis zum Teilen eines Kundenlinks über WhatsApp übergibt den Link und, je nach gewähltem Weg, die Telefonnummer des Kunden an WhatsApp. Beide Anbieter verarbeiten diese Angaben in eigener Verantwortung, gegebenenfalls außerhalb der Europäischen Union.

Wer das vermeiden möchte, nutzt diese Verweise nicht — sie sind Bequemlichkeiten, keine Voraussetzung für die Nutzung. Ferner verweist die Anwendung auf den App Store von Apple und auf Google Play, um die Verwaltung eines Abonnements zu öffnen; auch das geschieht nur auf Klick.

In der Kartenansicht steht am unteren Rand die lizenzrechtlich vorgeschriebene Herkunftsangabe „Protomaps | © OpenStreetMap contributors“. Sie enthält Verweise auf protomaps.com und auf openstreetmap.org. Die Vektorkarte selbst wird nicht von dort geladen, sondern aus dem Speicher des Anbieters (Abschnitt 5 Buchstabe a); im laufenden Betrieb werden an Protomaps keine Daten übertragen. Erst wenn der Nutzer die Angabe anklickt, ruft sein Gerät die Seite des jeweiligen Anbieters auf und übermittelt dabei seine IP-Adresse. Weitere Angaben werden nicht mitgegeben.

7. Speicherung auf Ihrem Endgerät

Waidgut speichert Informationen auf dem Endgerät. Rechtsgrundlage für das Speichern und Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG, soweit es für den vom Nutzer ausdrücklich gewünschten Dienst unbedingt erforderlich ist, im Übrigen § 25 Abs. 1 TDDDG in Verbindung mit einer Einwilligung.

Gespeichert werden:

  • a)Das Sitzungs-Cookie der Anmeldung (Name beginnt mit „sb-“ und endet auf „-auth-token“). Ohne dieses Cookie ist eine angemeldete Nutzung nicht möglich. Unbedingt erforderlich.
  • b)Ein Cookie, das die Entscheidung über die Produkt-Statistik festhält (Name „waidgut-analytics-consent“, Werte „granted“ oder „denied“, Laufzeit ein Jahr). Es enthält keine Kennung und dient allein dazu, die Frage nicht bei jedem Aufruf zu wiederholen. Unbedingt erforderlich, um die getroffene Entscheidung zu respektieren.
  • c)Ein Cookie für die gewählte Darstellungsgröße („waidgut-skalierung“) sowie ein Cookie für die gewählte Sprache („NEXT_LOCALE“). Unbedingt erforderlich für die gewünschte Darstellung.
  • d)Ein Offline-Speicher im Browser (IndexedDB). Er hält die Daten des Nutzers vor — darunter Stücke, Inventar, Reviere, Ansitzeinrichtungen, Revierpunkte, Bestellungen und aufgezeichnete Pirschgänge einschließlich ihrer Koordinaten — damit die Anwendung ohne Netzverbindung im Revier bedienbar bleibt, und merkt sich Änderungen, bis sie übertragen werden konnten. Unbedingt erforderlich für die Offline-Fähigkeit.
  • e)Zwischengespeicherte Kartendaten, damit die Karte ohne Netzverbindung dargestellt werden kann.
  • f)Weitere Einstellungen und Zwischenstände im lokalen Speicher des Browsers: zuletzt genutzte Ansichten und Filter, gemerkte Marktplatz-Einträge, ein Zwischenspeicher der zuletzt abgerufenen Wetterangaben einschließlich der zugehörigen, auf zwei Nachkommastellen gerundeten Koordinaten sowie ein Zwischenspeicher der Profilangaben für die Seitenleiste.
  • g)Nur in der Android-App und nur nach Einwilligung: Das Erkennungsmodul für Untersuchungsbelege (V-23) legt in seinem eigenen Einstellungsbereich eine zufällige, je Installation dauerhafte Kennung ab und liest sie wieder aus. Sie dient nicht der Erkennung, sondern den Diagnosezwecken des Modulherstellers, und wird mit jeder Übermittlung nach V-23 mitgegeben. Für den gewünschten Dienst ist sie nicht erforderlich; Rechtsgrundlage ist deshalb § 25 Abs. 1 TDDDG in Verbindung mit der Einwilligung, die vor dem ersten Einsatz des Moduls abgefragt wird. Wer nicht einwilligt oder widerruft, hat sie nicht auf dem Gerät: Beim Widerruf wird sie gelöscht, im Übrigen entfällt sie mit dem Löschen der App-Daten oder der Deinstallation.

Für die Produkt-Statistik und die Fehler-Diagnose wird ausdrücklich nichts auf dem Endgerät gespeichert: Die Zuordnung wird nur im Arbeitsspeicher gehalten und ist mit dem Schließen des Fensters verloren. Es werden keine Tracking-Cookies gesetzt, weder eigene noch fremde, und es findet keine geräteübergreifende Wiedererkennung statt.

Der Offline-Speicher liegt auf dem Endgerät und ist damit für jeden erreichbar, der Zugriff auf das entsperrte Gerät und das Browserprofil hat. Auf einem gemeinsam genutzten Gerät empfiehlt sich die Abmeldung: Sie leert den Offline-Speicher. Einzelne Einstellungen und Zwischenstände nach Buchstabe f bleiben dabei erhalten; sie lassen sich über die Einstellungen des Browsers löschen. Danach müssen die Daten erneut geladen werden.

8. Empfänger und Auftragsverarbeiter

Der Anbieter setzt Dienstleister ein, die personenbezogene Daten ausschließlich weisungsgebunden verarbeiten (Art. 28 DSGVO). Es sind:

  • a)Supabase — Datenbank, Authentifizierung, Dateiablage und serverseitige Funktionen. Verarbeitung in der Europäischen Union.
  • b)Netlify — Auslieferung der Web-Anwendung, dabei Verarbeitung von Zugriffsdaten.
  • c)Cloudflare — Speicherung und Auslieferung der Kartendaten (R2), Speicherort auf die Europäische Union festgelegt.
  • d)PostHog — Fehler-Diagnose und, nach Einwilligung, Produkt-Statistik. Betrieb im Rechenzentrum der Europäischen Union.
  • e)Brevo — Versand aller E-Mails: Systemnachrichten, Benachrichtigungen und Rundnachrichten der Nutzer.
  • e1)Google (Firebase Cloud Messaging) — Zustellung von Push-Benachrichtigungen auf Android-Geräte, nur sofern der Nutzer Push in den Einstellungen aktiviert hat; Verarbeitung nach den Auftragsverarbeitungsbedingungen von Firebase, gegebenenfalls in den Vereinigten Staaten nach dem EU-U.S. Data Privacy Framework. Auf iOS-Geräten erfolgt die Zustellung über den Benachrichtigungsdienst des Geräteherstellers (Apple, APNs) als Funktion des Betriebssystems; Apple verarbeitet dabei in eigener Verantwortung, ist jedoch ebenfalls nach dem EU-U.S. Data Privacy Framework zertifiziert. Übermittelt werden jeweils nur das gerätebezogene Zustell-Kennzeichen und der knappe Nachrichtentext.
  • f)Microsoft 365 als Postfachdienstleister des Anbieters für den Schriftwechsel unter den Adressen info@ und support@; der Datenspeicherort ist auf Deutschland festgelegt.
  • g)RevenueCat — Vermittlung der Abonnementabrechnung zwischen App Store und Anwendung.

Neben diesen Auftragsverarbeitern erhalten weitere Stellen Daten, ohne weisungsgebunden zu sein; sie verarbeiten in eigener Verantwortung und sind deshalb Empfänger im Sinne des Art. 13 Abs. 1 lit. e DSGVO, nicht Auftragsverarbeiter. Es sind:

  • h)OpenStreetMap (OpenStreetMap Foundation) für die Kartenansicht — übermittelt werden die Kachelnummern des betrachteten Ausschnitts und die IP-Adresse (Abschnitt 5).
  • i)Nominatim (OpenStreetMap Foundation) für die Ortssuche — übermittelt wird der vom Nutzer eingegebene Suchbegriff nebst IP-Adresse. Der eigene Gerätestandort wird dabei nicht übermittelt.
  • j)Open-Meteo für die Wetterangaben zu Ansitzen, für die Wetterkachel und für das Wind-Overlay — übermittelt werden die Koordinaten des abgefragten Punktes und die IP-Adresse, ohne Kennung des Kontos. Je nach Funktion ist das die Lage eines Ansitzes, ein Reviermittelpunkt, der betrachtete Kartenausschnitt oder — beim Aufzeichnen eines Pirschgangs — der eigene Aufenthaltsort des Nutzers zu Beginn des Ganges. Die Koordinaten werden vor der Übermittlung auf zwei Nachkommastellen gerundet; übermittelt wird damit eine Rasterzelle von rund einem Quadratkilometer. Erkennen lässt sich daraus die Gegend, in der ein Revier, eine Einrichtung oder der Nutzer selbst sich befindet — nicht die Stelle.
  • k)Esri (Environmental Systems Research Institute, Inc., Vereinigte Staaten) für die Satellitenansicht — nur, wenn der Nutzer den Kartenstil „Satellit“ wählt; siehe Abschnitt 9.
  • l)Apple (APNs) für die Zustellung von Push-Benachrichtigungen auf iOS-Geräten, sofern der Nutzer Push aktiviert hat; Apple verarbeitet dabei in eigener Verantwortung als Funktion des Betriebssystems (siehe Buchstabe e1).
  • m)cdnjs (Cloudflare, Vereinigte Staaten) für einzelne Symbolgrafiken der Kartenbibliothek (Abschnitt 5 Buchstabe f) — übermittelt wird die IP-Adresse des abrufenden Geräts nebst der angeforderten Datei, ohne Kennung des Kontos und ohne Koordinate. Das ist ein öffentlich betriebenes Auslieferungsnetz; ein Auftragsverarbeitungsvertrag besteht dafür nicht. Nicht zu verwechseln mit Buchstabe c: Die eigenen Kartendaten liegen bei Cloudflare R2 unter einem Auftragsverarbeitungsvertrag mit Speicherort in der Europäischen Union.
  • n)Google für die Diagnosedaten des Erkennungsmoduls, das die Android-App zum Auslesen von Untersuchungsbelegen verwendet (V-23) — übermittelt werden Angaben zu Gerät und Anwendung, eine je Installation vergebene Kennung, Laufzeit- und Einstellungswerte des Erkennungslaufs sowie Fehlerkennzahlen, dazu zwangsläufig die IP-Adresse. Das Bild und der erkannte Text sind in Googles Aufstellung der übermittelten Angaben nicht enthalten. Google bestimmt Zweck und Mittel dieser Diagnose selbst und ist dafür eigener Verantwortlicher; ein Auftragsverarbeitungsvertrag besteht darüber nicht. Nicht zu verwechseln mit Buchstabe e1: Für die Zustellung von Push-Benachrichtigungen ist Google Auftragsverarbeiter, für diese Diagnosedaten nicht. Nur Android; in der Web-Anwendung und auf Apple-Geräten wird ein anderes Erkennungsmodul verwendet.

Darüber hinaus werden Daten an Dritte nur weitergegeben, wenn eine gesetzliche Verpflichtung besteht oder der Nutzer es veranlasst — etwa indem er ein Revier teilt, ein Angebot im Marktplatz veröffentlicht, eine Nachricht an seine Kunden versendet oder einen Verweis nach Abschnitt 6 öffnet. Ein Verkauf personenbezogener Daten findet nicht statt.

Die jeweils aktuelle Liste der Unterauftragsverarbeiter steht in § 6 des Auftragsverarbeitungsvertrages (Anlage 3 der AGB). Änderungen werden dort mit vier Wochen Vorlauf mitgeteilt.

9. Übermittlung in Drittländer

Die Verarbeitung findet grundsätzlich in der Europäischen Union statt. Die Datenbank, die Dateiablage, die Kartendaten, der E-Mail-Versand und die Produkt-Statistik sind ausdrücklich auf europäische Standorte festgelegt.

Zu benennen sind sieben Ausnahmen. Erstens: Wählt der Nutzer den Kartenstil „Satellit“, werden die Kachelnummern des betrachteten Ausschnitts und seine IP-Adresse an Esri mit Sitz in den Vereinigten Staaten übertragen. Zweitens: Der Erwerb eines Abonnements läuft über Apple beziehungsweise Google und über RevenueCat; dort kann eine Verarbeitung außerhalb der Europäischen Union stattfinden. Apple und Google sind nach dem EU-U.S. Data Privacy Framework zertifiziert. RevenueCat ist es nicht: Die Übermittlung dorthin stützt sich auf die Standardvertragsklauseln der Europäischen Kommission (Modul 2 und Modul 3), die der Auftragsverarbeitungsvertrag von RevenueCat einbezieht; übermittelt werden dabei die Kennung des Kontos und die Ereignisse zum Kauf, nicht Name, Anschrift oder E-Mail-Adresse. Drittens: Öffnet der Nutzer einen Verweis nach Abschnitt 6, verarbeitet der jeweilige Anbieter die übergebenen Angaben in eigener Verantwortung, gegebenenfalls außerhalb der Europäischen Union. Viertens: Hat der Nutzer Push-Benachrichtigungen aktiviert, laufen das gerätebezogene Zustell-Kennzeichen und der knappe Nachrichtentext über den Zustelldienst des Geräteherstellers — Apple (APNs) beziehungsweise Google (Firebase Cloud Messaging); dabei kann eine Verarbeitung in den Vereinigten Staaten stattfinden. Beide Zustelldienste sind nach dem EU-U.S. Data Privacy Framework zertifiziert. Fünftens: Die Web-Anwendung wird über Netlify ausgeliefert, ein Unternehmen mit Sitz in den Vereinigten Staaten; dabei fallen die Zugriffsdaten nach V-13 an. Sechstens: Einzelne Symbolgrafiken der Karte lädt das Gerät über cdnjs (Cloudflare); dabei erreicht seine IP-Adresse ein Auslieferungsnetz mit Sitz in den Vereinigten Staaten. Siebtens: In der Android-App übermittelt das Erkennungsmodul für Untersuchungsbelege Diagnosedaten an Google (V-23, Abschnitt 8 Buchstabe n) — jedoch nur, wenn der Nutzer zuvor eingewilligt hat; die Übertragung geht an Adressen der Google-Unternehmensgruppe, und dabei kann eine Verarbeitung außerhalb der Europäischen Union stattfinden. Darauf wird in der Abfrage der Einwilligung hingewiesen. Die Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert; welche Gesellschaft der Unternehmensgruppe diese Diagnosedaten entgegennimmt, gibt der Hersteller des Moduls nicht an. Der Anbieter klärt das und nennt die Grundlage hier, sobald sie feststeht.

Soweit der Anbieter selbst personenbezogene Daten in ein Drittland übermittelt oder durch einen seiner Auftragsverarbeiter übermitteln lässt, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst einer Abschätzung der Übermittlungsfolgen. Eine solche Übermittlung ohne eine dieser Grundlagen findet nicht statt.

Davon zu unterscheiden sind die Karten-, Orts-, Wetter- und Auslieferungsdienste, die keine Auftragsverarbeiter sind (Abschnitt 8 Buchstaben h bis k und m): Dort ruft das Gerät des Nutzers den Inhalt unmittelbar ab, und übermittelt wird nur, was ein solcher Abruf technisch mit sich bringt — die IP-Adresse und, je nach Dienst, die Angabe des abgefragten Ausschnitts, der Suchbegriff oder die gerundete Koordinate. Abschnitt 5 nennt zu jeder dieser Stellen, wodurch der Abruf ausgelöst wird.

Ebenfalls zu unterscheiden ist Buchstabe n: Die Diagnosedaten des Erkennungsmoduls (V-23) sendet das Endgerät des Nutzers von sich aus an den Hersteller des Moduls; der Anbieter leitet sie weder weiter noch bekommt er sie zu sehen. Er hat diese Übermittlung allerdings veranlasst, indem er das Modul in die Android-App aufgenommen hat, und steht dafür ein: Er nennt sie hier, setzt sie nur nach ausdrücklicher Einwilligung in Gang und stellt den Widerruf so einfach wie die Erteilung (V-23).

10. Ihre Rechte

Betroffene Personen haben gegenüber dem Verantwortlichen die folgenden Rechte:

  • a)Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
  • b)Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
  • c)Löschung (Art. 17 DSGVO),
  • d)Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • e)Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO),
  • f)Widerspruch gegen Verarbeitungen auf Grundlage eines berechtigten Interesses (Art. 21 DSGVO, siehe Abschnitt 11),
  • g)Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO),
  • h)Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).

Anfragen richten Sie an info@waidgut.app. Die Bearbeitung ist unentgeltlich und erfolgt innerhalb eines Monats; bei besonders umfangreichen Anfragen kann sich die Frist um zwei Monate verlängern, worüber Sie unterrichtet werden.

Zwei Rechte lassen sich unmittelbar in der Anwendung ausüben, ohne Anfrage und ohne Wartezeit: Der Datenexport in den Einstellungen steht in jedem Tarif unentgeltlich zur Verfügung, und das Konto lässt sich in den Einstellungen selbst löschen. Beides kommt zu den Rechten nach Art. 15 und Art. 20 DSGVO hinzu und ersetzt sie nicht. Der Export enthält Ihre hochgeladenen Fotos und Dokumente als Abrufadressen, die aus Sicherheitsgründen sieben Tage gültig sind; die Frist steht in der Datei selbst, und Sie können den Export jederzeit unentgeltlich neu erzeugen. Wer die Exportdatei erhält, kann diese Dateien bis zum Ablauf ohne Anmeldung abrufen — behandeln Sie sie wie ein Kennwort. Sieben Tabellen mit Betriebs- und Zugangsdaten (unter anderem Benachrichtigungs-Zustellwege, Einladungslinks, Abgleichprotokolle und Ihre Fehlermeldungen) sind im Export mit Anzahl und Zeitraum aufgeführt, nicht mit ihrem Inhalt; den Inhalt erhalten Sie auf Anfrage an die oben genannte Adresse.

Zuständige Aufsichtsbehörde ist Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, https://datenschutz.hessen.de. Das Recht auf Beschwerde besteht daneben bei jeder Aufsichtsbehörde am Ort des gewöhnlichen Aufenthalts.

11. Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage eines berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO erfolgt (Art. 21 Abs. 1 DSGVO). In dieser Erklärung betrifft das V-13 Server-Protokolle, V-14 Fehler-Diagnose, V-16 Anfragen und Fehlermeldungen, V-17 anonymisierte Auswertungen, V-19 Gutscheincodes (Prüfwert, Zähler der Fehlversuche und Auswertung der Ausgabestellen), V-20 Inhalts-Moderation und Meldungen sowie V-21 Sicherheits-Ereignisse.

Nach einem Widerspruch werden die betroffenen Daten nicht mehr verarbeitet, es sei denn, es lassen sich zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Der Einbeziehung in anonymisierte Auswertungen nach V-17 kann darüber hinaus jederzeit und ohne Angabe von Gründen widersprochen werden. Direktwerbung durch den Anbieter findet nicht statt; ein Widerspruch gegen Werbung eines Nutzers nach Art. 21 Abs. 2 DSGVO richtet sich an diesen Nutzer.

Verarbeitungen, die auf einer Einwilligung beruhen, stehen bewusst nicht in dieser Aufzählung: Ihnen wird nicht widersprochen, sie werden widerrufen (Art. 7 Abs. 3 DSGVO, Abschnitt 10 Buchstabe g). Der Widerruf ist ebenso einfach wie die Erteilung und wirkt für die Zukunft; wo er jeweils auszuüben ist, steht bei der betreffenden Verarbeitung — für die Texterkennung der Android-App (V-23) etwa mit einem Schalter in den Einstellungen unter „Info & Recht".

Der Widerspruch ist formfrei und kann an info@waidgut.app gerichtet werden.

12. Datensicherheit

Der Anbieter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Dazu gehören insbesondere:

  • a)verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung der Datenbestände,
  • b)Zugriffsregeln auf Datenbankebene, die jedem Konto ausschließlich die eigenen Daten zugänglich machen,
  • c)Passwörter ausschließlich als kryptografischer Hash, Prüfung gegen bekannt gewordene Passwörter, zeitlich begrenzte Sitzungen,
  • d)nicht öffentliche Dateiablagen mit Beschränkung auf zulässige Dateitypen und Größen sowie zeitlich begrenzte, signierte Zugriffsadressen,
  • e)zeitlich begrenzte, widerrufbare Kundenlinks statt dauerhaft offener Adressen,
  • f)regelmäßige Sicherungen mit dokumentiertem Wiederherstellungsverfahren sowie Trennung von Test- und Produktivumgebung.

Die Maßnahmen werden fortgeschrieben, sobald der Stand der Technik es erfordert; das erreichte Schutzniveau wird dabei nicht unterschritten.

13. Keine automatisierte Entscheidungsfindung

Es findet keine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt, auch kein Profiling. Auswertungen innerhalb der Anwendung — etwa die Heatmap der Erlegungsorte oder die Gewinn- und Verlustrechnung — stellen die vom Nutzer selbst erfassten Daten für ihn selbst dar; sie treffen keine Entscheidung über eine Person.

Die Texterkennung für Untersuchungsbefunde läuft auf dem Endgerät: Das Bild verlässt das Gerät dafür nicht, und das Erkennungsmodell wird nicht von einem fremden Server nachgeladen — im Browser kommt es von den eigenen Servern, in der Android-App liegt es im Paket der Anwendung, und auf Apple-Geräten ist es Bestandteil des Betriebssystems. In der Android-App übermittelt das dort verwendete Erkennungsmodul daneben Diagnosedaten an seinen Hersteller — nur nach Einwilligung, die vor seinem ersten Einsatz abgefragt wird; Einzelheiten und Rechtsgrundlage stehen in V-23. Die Texterkennung entscheidet nichts — sie schlägt eine erkannte Nummer zur Übernahme vor, die der Nutzer prüft.

14. Bezug über die App Stores

Wird die Anwendung über den App Store von Apple oder über Google Play bezogen, verarbeitet der jeweilige Store dabei Daten in eigener Verantwortung — insbesondere zum Konto des Stores, zum Herunterladen und zur Abrechnung. Der Anbieter hat darauf keinen Einfluss und erhält von dort keine Zahlungsdaten.

Für diese Verarbeitung gelten die Datenschutzhinweise des jeweiligen Stores. Die Angaben, die der Anbieter dort zur Verarbeitung durch die Anwendung selbst hinterlegt, entsprechen dieser Erklärung.

15. Minderjährige

Die Anwendung richtet sich an Jäger und setzt volle Geschäftsfähigkeit voraus. Sie ist nicht für Kinder bestimmt, und es werden wissentlich keine Daten von Kindern erhoben. Wird bekannt, dass ein Konto entgegen dieser Voraussetzung angelegt wurde, wird es gelöscht.

16. Änderungen dieser Datenschutzerklärung

Diese Erklärung wird angepasst, sobald sich die tatsächliche Verarbeitung ändert — etwa weil eine Funktion hinzukommt oder ein Dienstleister wechselt. Die jeweils gültige Fassung steht unter waidgut.app/datenschutz und trägt eine Fassungskennung mit Datum.

Über wesentliche Änderungen, die bestehende Verarbeitungen betreffen, werden Nutzer gesondert unterrichtet. Eine Änderung dieser Erklärung ersetzt keine Einwilligung: Wo eine Einwilligung erforderlich ist, wird sie erneut eingeholt.