Datenschutzerklärung
Informationen gemäß Art. 13 DSGVO über die Verarbeitung Ihrer personenbezogenen Daten.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten gemäß Art. 4 Nr. 7 DSGVO ist:
Stefan LatossekVon-Recklinghausen-Str. 9
33332 Gütersloh
Deutschland
E-Mail: webmaster@meetandeat.events
Die Anwendung wird von dieser Person privat erstellt und betrieben, nicht im Auftrag eines Unternehmens.
2. Verarbeitete Datenkategorien
2.1 Nutzerkonto (Registrierung & Login)
Daten: E-Mail-Adresse, Vor- und Nachname, Passwort-Hash (BCrypt, Rohdaten werden nicht gespeichert), Verifizierungs- und Passwort-Reset-Token mit Ablaufzeitstempel
Zweck: Zugang zu den Organisationsfunktionen, Authentifizierung, E-Mail-Verifizierung (Double Opt-In), Passwort-Zurücksetzen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Bis zur Kontolöschung durch den Nutzer; Token werden nach Nutzung oder Ablauf gelöscht
2.2 Stammdaten – Haushalte und Personen
Daten: Personennamen, E-Mail-Adressen, Haushaltsadressen (Straße, Hausnummer, PLZ, Stadt), Gastkapazität, Ernährungseinschränkungen, Beziehungsangaben (Vermeiden / Zusammen)
Zweck: Planung und Durchführung von Koch-Events
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem Organisator); die Einwilligung der erfassten Teilnehmer liegt in der Verantwortung des Organisators
Speicherdauer: Bis zur manuellen Löschung durch den Organisator oder bis zur Kontolöschung
2.3 Event-Daten und Einladungen
Daten: Veranstaltungstitel, Datum, Uhrzeit, Gangstruktur, kryptographisch zufällige Einladungs-Tokens, RSVP-Status und -Zeitstempel, Teilnahme-Nachrichten (bis 500 Zeichen)
Zweck: Einladungsversand, RSVP-Erfassung, Sitzplanung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Speicherdauer: Bis zur manuellen Löschung durch den Organisator oder bis zur Kontolöschung
2.4 Dispatch-Daten (Routenplan-Versand)
Daten: Kryptographisch zufällige Dispatch-Tokens, Versandstatus, Versand-Zeitstempel, Token-Ablaufdatum
Zweck: Personalisierter Routenplan-Versand an Teilnehmer
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Speicherdauer: Tokens laufen einen Tag nach Veranstaltungsbeginn ab; Datensätze bleiben bis zur Kontolöschung erhalten
2.5 Kontaktformular
Daten: Absender-E-Mail, Betreff, Nachrichteninhalt, Zeitstempel; SHA-256-gehashte IP-Adressen und E-Mail-Adressen für Rate-Limiting (Rohdaten werden nicht gespeichert)
Zweck: Bearbeitung von Anfragen und Feedback; Schutz vor Missbrauch (Rate-Limiting: max. 3 Anfragen pro 30 Minuten)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kommunikation und Missbrauchsschutz)
Speicherdauer: Rate-Limiting-Hashes 30 Minuten; Nachrichteninhalte beim Betreiber bis zur Bearbeitung
2.6 Server-Logfiles
Daten: IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Statuscode, Browser-/Betriebssystem-Kennung (User-Agent)
Zweck: Betriebssicherheit, Fehleranalyse, Sicherheitsmonitoring
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb)
Speicherdauer: 30 Tage (Azure-Konfiguration des Betreibers)
2.7 Session-Cookie und Browser-Speicher
Session-Cookie: Serverseitig erzeugter Sitzungsbezeichner, gespeichert als HttpOnly-, Secure-, SameSite=Strict-Cookie. Kein Tracking, kein Cross-Site-Zugriff. Wird nach 30 Minuten Inaktivität automatisch gelöscht.
Browser-Local-Storage (cookieConsent): Speichert ausschließlich lokal im Browser, ob der Cookie-Hinweis bestätigt wurde. Kein Upload auf den Server.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (technisch notwendig für Betrieb und Sicherheit)
2.8 Login-Schutz (Rate-Limiting)
Daten: SHA-256-gehashte IP-Adressen (mit Salt); ein Rückschluss auf Rohdaten ist nicht möglich
Zweck: Schutz vor Brute-Force-Angriffen auf das Login
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit)
Speicherdauer: 30 Minuten
3. Externe Dienste und Auftragsverarbeiter
3.1 Microsoft Azure – Hosting und Datenbank
Anbieter: Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
Zweck: Betrieb der Webanwendung (Azure App Service) und der Datenbank (Azure Database for PostgreSQL)
Übermittelte Daten: Alle in der Anwendung gespeicherten personenbezogenen Daten
Hosting-Region: West Europe (Niederlande, EU/EWR)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b / f DSGVO; Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO mit Microsoft
Datenschutz: https://privacy.microsoft.com
3.2 Azure Communication Services – E-Mail-Versand
Anbieter: Microsoft Ireland Operations Ltd. (s.o.)
Zweck: Transaktionaler E-Mail-Versand (Registrierungsverifizierung, Passwort-Reset, System-Benachrichtigungen)
Übermittelte Daten: Empfänger-E-Mail-Adresse, Absender-Adresse, Betreff, E-Mail-Inhalt
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; AVV gemäß Art. 28 DSGVO
Datenschutz: https://privacy.microsoft.com
3.3 Cloudflare Turnstile – CAPTCHA
Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Zweck: CAPTCHA-Schutz auf der Registrierungs-, Passwort-vergessen- und Kontaktformular-Seite zum Schutz vor automatisierten Zugriffen
Übermittelte Daten: CAPTCHA-Antwort-Token, IP-Adresse des Nutzers
Drittlandübermittlung: Daten werden in die USA übermittelt. Cloudflare, Inc. nimmt am EU-US Data Privacy Framework (DPF) teil.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Missbrauchsschutz)
Datenschutz: https://www.cloudflare.com/privacypolicy/
3.4 OpenRouteService (ORS) – Routenberechnung
Anbieter: HeiGIT gGmbH, Im Neuenheimer Feld 368, 69120 Heidelberg
Zweck: Berechnung von Gehzeiten und Fahrdistanzen zwischen Haushalten
Übermittelte Daten: Geo-Koordinaten der Haushaltsadressen
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung von Routeninformationen)
Datenschutz: https://openrouteservice.org/privacy-policy/
3.5 Nominatim / OpenStreetMap – Geocoding
Anbieter: OpenStreetMap Foundation (OSMF), St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich
Zweck: Umwandlung von Haushaltsadressen in Geo-Koordinaten (Geocoding) für die Routenberechnung
Übermittelte Daten: Haushaltsadressen (Straße, Hausnummer, PLZ, Stadt)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Datenschutz: https://osmfoundation.org/wiki/Privacy_Policy
3.6 Google Maps – Adress-Links und Kartenvorschau
Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland
Zweck: Anzeige von Adress-Links und optionaler Kartenvorschau
Daten werden erst beim Klick auf einen Link oder beim Laden einer Kartenvorschau an Google übermittelt. Es wird kein Google Maps Platform API-Key verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Datenschutz: https://policies.google.com/privacy
3.7 Umami – Webanalyse
Anbieter: Umami Software, Inc. (Umami Cloud), USA
Zweck: Anonymisierte Webanalyse (Seitenaufrufe, Klicks) zur Verbesserung des Angebots
Erfasste Daten: aufgerufene Seite, Referrer, Gerätekategorie, Browser-Sprache. Es werden keine Cookies gesetzt, keine IP-Adressen gespeichert und keine personenbezogenen Daten verarbeitet.
Drittlandübermittlung: Analysedaten werden auf Servern in den USA verarbeitet. Da keine personenbezogenen Daten übermittelt werden, ist kein Angemessenheitsbeschluss erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an anonymisierter Nutzungsstatistik). Kein Cookie-Banner erforderlich.
Datenschutz: https://umami.is/privacy
4. Rechtsgrundlagen im Überblick
Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen der DSGVO: Art. 6 Abs. 1 lit. b (Vertragserfüllung) für Nutzerkonto, Stammdaten, Event- und Dispatch-Daten; Art. 6 Abs. 1 lit. f (berechtigtes Interesse) für Server-Logs, Session-Cookie, Rate-Limiting, CAPTCHA, Geocoding, Routenberechnung und Adress-Links. Das berechtigte Interesse besteht jeweils im sicheren und funktionsfähigen Betrieb der Plattform.
5. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist. Nutzerkontodaten und Stammdaten bleiben bis zur Löschung durch den Nutzer oder Betreiber erhalten. Session-Cookies und Rate-Limiting-Hashes laufen automatisch ab (30 Minuten). Dispatch-Tokens verlieren nach dem Veranstaltungsdatum ihre Gültigkeit. Server-Logfiles werden nach 30 Tagen gelöscht. Verifikations- und Reset-Tokens werden nach Nutzung oder Ablauf (48 Stunden) automatisch entfernt.
6. Empfänger und Datenübermittlung
Daten werden ausschließlich an folgende Empfänger übermittelt, soweit dies für den Betrieb notwendig ist: Microsoft (Azure Hosting und E-Mail), Cloudflare (CAPTCHA), HeiGIT/ORS (Routenberechnung), OpenStreetMap Foundation (Geocoding), Google (bei Klick auf Adress-Link oder Kartenvorschau). Eine Übermittlung in Drittstaaten außerhalb der EU/EWR erfolgt nur im Rahmen von Cloudflare Turnstile in die USA; Cloudflare nimmt am EU-US Data Privacy Framework teil. Ansonsten werden keine personenbezogenen Daten an Dritte weitergegeben, kein Werbenetzwerk verwendet und keine Tracking-Pixel eingesetzt.
7. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3). Nutzer können Kontodaten in den Einstellungen verwalten und den Account dauerhaft löschen. Zur Ausübung Ihrer Rechte wenden Sie sich an:
Stefan LatossekVon-Recklinghausen-Str. 9
33332 Gütersloh
E-Mail: webmaster@meetandeat.events
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf, poststelle@ldi.nrw.de, www.ldi.nrw.de
8. Datensicherheit
Der Betreiber und Microsoft Azure setzen angemessene technische und organisatorische Maßnahmen ein: HTTPS/TLS-Transportverschlüsselung, BCrypt-Passwort-Hashing, kryptographisch zufällige Tokens für Einladungen und Dispatch, HttpOnly+Secure+SameSite-Session-Cookies, CSRF-Schutz sowie serverseitige Zugriffskontrolle (mandantengetrennte Datenhaltung je Nutzerkonto).
9. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann bei Änderungen der Anwendungsfunktionalität, eingesetzter Dienste oder gesetzlicher Anforderungen aktualisiert werden. Bei wesentlichen Änderungen werden registrierte Nutzer informiert.