Skip to main content

Datenschutzerklärung

Informationen gemäß Art. 13 DSGVO über die Verarbeitung Ihrer personenbezogenen Daten.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten gemäß Art. 4 Nr. 7 DSGVO ist:

Stefan Latossek
Von-Recklinghausen-Str. 9
33332 Gütersloh
Deutschland

E-Mail: webmaster@meetandeat.events

Die Anwendung wird von dieser Person privat erstellt und betrieben, nicht im Auftrag eines Unternehmens.

2. Verarbeitete Datenkategorien

2.1 Nutzerkonto (Registrierung & Login)

Daten: E-Mail-Adresse, Vor- und Nachname, Passwort-Hash (BCrypt, Rohdaten werden nicht gespeichert), Verifizierungs- und Passwort-Reset-Token mit Ablaufzeitstempel

Zweck: Zugang zu den Organisationsfunktionen, Authentifizierung, E-Mail-Verifizierung (Double Opt-In), Passwort-Zurücksetzen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Speicherdauer: Bis zur Kontolöschung durch den Nutzer; Token werden nach Nutzung oder Ablauf gelöscht

2.2 Stammdaten – Haushalte und Personen

Daten: Personennamen, E-Mail-Adressen, Haushaltsadressen (Straße, Hausnummer, PLZ, Stadt), Gastkapazität, Ernährungseinschränkungen, Beziehungsangaben (Vermeiden / Zusammen)

Zweck: Planung und Durchführung von Koch-Events

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem Organisator); die Einwilligung der erfassten Teilnehmer liegt in der Verantwortung des Organisators

Speicherdauer: Bis zur manuellen Löschung durch den Organisator oder bis zur Kontolöschung

2.3 Event-Daten und Einladungen

Daten: Veranstaltungstitel, Datum, Uhrzeit, Gangstruktur, kryptographisch zufällige Einladungs-Tokens, RSVP-Status und -Zeitstempel, Teilnahme-Nachrichten (bis 500 Zeichen)

Zweck: Einladungsversand, RSVP-Erfassung, Sitzplanung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

Speicherdauer: Bis zur manuellen Löschung durch den Organisator oder bis zur Kontolöschung

2.4 Dispatch-Daten (Routenplan-Versand)

Daten: Kryptographisch zufällige Dispatch-Tokens, Versandstatus, Versand-Zeitstempel, Token-Ablaufdatum

Zweck: Personalisierter Routenplan-Versand an Teilnehmer

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

Speicherdauer: Tokens laufen einen Tag nach Veranstaltungsbeginn ab; Datensätze bleiben bis zur Kontolöschung erhalten

2.5 Kontaktformular

Daten: Absender-E-Mail, Betreff, Nachrichteninhalt, Zeitstempel; SHA-256-gehashte IP-Adressen und E-Mail-Adressen für Rate-Limiting (Rohdaten werden nicht gespeichert)

Zweck: Bearbeitung von Anfragen und Feedback; Schutz vor Missbrauch (Rate-Limiting: max. 3 Anfragen pro 30 Minuten)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kommunikation und Missbrauchsschutz)

Speicherdauer: Rate-Limiting-Hashes 30 Minuten; Nachrichteninhalte beim Betreiber bis zur Bearbeitung

2.6 Server-Logfiles

Daten: IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Statuscode, Browser-/Betriebssystem-Kennung (User-Agent)

Zweck: Betriebssicherheit, Fehleranalyse, Sicherheitsmonitoring

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb)

Speicherdauer: 30 Tage (Azure-Konfiguration des Betreibers)

2.7 Session-Cookie und Browser-Speicher

Session-Cookie: Serverseitig erzeugter Sitzungsbezeichner, gespeichert als HttpOnly-, Secure-, SameSite=Strict-Cookie. Kein Tracking, kein Cross-Site-Zugriff. Wird nach 30 Minuten Inaktivität automatisch gelöscht.

Browser-Local-Storage (cookieConsent): Speichert ausschließlich lokal im Browser, ob der Cookie-Hinweis bestätigt wurde. Kein Upload auf den Server.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (technisch notwendig für Betrieb und Sicherheit)

2.8 Login-Schutz (Rate-Limiting)

Daten: SHA-256-gehashte IP-Adressen (mit Salt); ein Rückschluss auf Rohdaten ist nicht möglich

Zweck: Schutz vor Brute-Force-Angriffen auf das Login

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit)

Speicherdauer: 30 Minuten

3. Externe Dienste und Auftragsverarbeiter

3.1 Microsoft Azure – Hosting und Datenbank

Anbieter: Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland

Zweck: Betrieb der Webanwendung (Azure App Service) und der Datenbank (Azure Database for PostgreSQL)

Übermittelte Daten: Alle in der Anwendung gespeicherten personenbezogenen Daten

Hosting-Region: West Europe (Niederlande, EU/EWR)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b / f DSGVO; Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO mit Microsoft

Datenschutz: https://privacy.microsoft.com

3.2 Azure Communication Services – E-Mail-Versand

Anbieter: Microsoft Ireland Operations Ltd. (s.o.)

Zweck: Transaktionaler E-Mail-Versand (Registrierungsverifizierung, Passwort-Reset, System-Benachrichtigungen)

Übermittelte Daten: Empfänger-E-Mail-Adresse, Absender-Adresse, Betreff, E-Mail-Inhalt

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; AVV gemäß Art. 28 DSGVO

Datenschutz: https://privacy.microsoft.com

3.3 Cloudflare Turnstile – CAPTCHA

Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA

Zweck: CAPTCHA-Schutz auf der Registrierungs-, Passwort-vergessen- und Kontaktformular-Seite zum Schutz vor automatisierten Zugriffen

Übermittelte Daten: CAPTCHA-Antwort-Token, IP-Adresse des Nutzers

Drittlandübermittlung: Daten werden in die USA übermittelt. Cloudflare, Inc. nimmt am EU-US Data Privacy Framework (DPF) teil.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Missbrauchsschutz)

Datenschutz: https://www.cloudflare.com/privacypolicy/

3.4 OpenRouteService (ORS) – Routenberechnung

Anbieter: HeiGIT gGmbH, Im Neuenheimer Feld 368, 69120 Heidelberg

Zweck: Berechnung von Gehzeiten und Fahrdistanzen zwischen Haushalten

Übermittelte Daten: Geo-Koordinaten der Haushaltsadressen

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung von Routeninformationen)

Datenschutz: https://openrouteservice.org/privacy-policy/

3.5 Nominatim / OpenStreetMap – Geocoding

Anbieter: OpenStreetMap Foundation (OSMF), St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich

Zweck: Umwandlung von Haushaltsadressen in Geo-Koordinaten (Geocoding) für die Routenberechnung

Übermittelte Daten: Haushaltsadressen (Straße, Hausnummer, PLZ, Stadt)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO

Datenschutz: https://osmfoundation.org/wiki/Privacy_Policy

3.6 Google Maps – Adress-Links und Kartenvorschau

Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland

Zweck: Anzeige von Adress-Links und optionaler Kartenvorschau

Daten werden erst beim Klick auf einen Link oder beim Laden einer Kartenvorschau an Google übermittelt. Es wird kein Google Maps Platform API-Key verwendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO

Datenschutz: https://policies.google.com/privacy

3.7 Umami – Webanalyse

Anbieter: Umami Software, Inc. (Umami Cloud), USA

Zweck: Anonymisierte Webanalyse (Seitenaufrufe, Klicks) zur Verbesserung des Angebots

Erfasste Daten: aufgerufene Seite, Referrer, Gerätekategorie, Browser-Sprache. Es werden keine Cookies gesetzt, keine IP-Adressen gespeichert und keine personenbezogenen Daten verarbeitet.

Drittlandübermittlung: Analysedaten werden auf Servern in den USA verarbeitet. Da keine personenbezogenen Daten übermittelt werden, ist kein Angemessenheitsbeschluss erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an anonymisierter Nutzungsstatistik). Kein Cookie-Banner erforderlich.

Datenschutz: https://umami.is/privacy

4. Rechtsgrundlagen im Überblick

Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen der DSGVO: Art. 6 Abs. 1 lit. b (Vertragserfüllung) für Nutzerkonto, Stammdaten, Event- und Dispatch-Daten; Art. 6 Abs. 1 lit. f (berechtigtes Interesse) für Server-Logs, Session-Cookie, Rate-Limiting, CAPTCHA, Geocoding, Routenberechnung und Adress-Links. Das berechtigte Interesse besteht jeweils im sicheren und funktionsfähigen Betrieb der Plattform.

5. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist. Nutzerkontodaten und Stammdaten bleiben bis zur Löschung durch den Nutzer oder Betreiber erhalten. Session-Cookies und Rate-Limiting-Hashes laufen automatisch ab (30 Minuten). Dispatch-Tokens verlieren nach dem Veranstaltungsdatum ihre Gültigkeit. Server-Logfiles werden nach 30 Tagen gelöscht. Verifikations- und Reset-Tokens werden nach Nutzung oder Ablauf (48 Stunden) automatisch entfernt.

6. Empfänger und Datenübermittlung

Daten werden ausschließlich an folgende Empfänger übermittelt, soweit dies für den Betrieb notwendig ist: Microsoft (Azure Hosting und E-Mail), Cloudflare (CAPTCHA), HeiGIT/ORS (Routenberechnung), OpenStreetMap Foundation (Geocoding), Google (bei Klick auf Adress-Link oder Kartenvorschau). Eine Übermittlung in Drittstaaten außerhalb der EU/EWR erfolgt nur im Rahmen von Cloudflare Turnstile in die USA; Cloudflare nimmt am EU-US Data Privacy Framework teil. Ansonsten werden keine personenbezogenen Daten an Dritte weitergegeben, kein Werbenetzwerk verwendet und keine Tracking-Pixel eingesetzt.

7. Ihre Rechte als betroffene Person

Sie haben gemäß DSGVO folgende Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3). Nutzer können Kontodaten in den Einstellungen verwalten und den Account dauerhaft löschen. Zur Ausübung Ihrer Rechte wenden Sie sich an:

Stefan Latossek
Von-Recklinghausen-Str. 9
33332 Gütersloh
E-Mail: webmaster@meetandeat.events

Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf, poststelle@ldi.nrw.de, www.ldi.nrw.de

8. Datensicherheit

Der Betreiber und Microsoft Azure setzen angemessene technische und organisatorische Maßnahmen ein: HTTPS/TLS-Transportverschlüsselung, BCrypt-Passwort-Hashing, kryptographisch zufällige Tokens für Einladungen und Dispatch, HttpOnly+Secure+SameSite-Session-Cookies, CSRF-Schutz sowie serverseitige Zugriffskontrolle (mandantengetrennte Datenhaltung je Nutzerkonto).

9. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann bei Änderungen der Anwendungsfunktionalität, eingesetzter Dienste oder gesetzlicher Anforderungen aktualisiert werden. Bei wesentlichen Änderungen werden registrierte Nutzer informiert.