ODatenschutz
1. Verantwortlicher
James Benjamin Vogels, c/o SourceArt · VM-00003641, Fritz-Thiele-Straße 3, 28279 Bremen-Obervieland, Deutschland. Bei Fragen oder zur Ausübung deiner Datenschutzrechte: hello@into-o.com.
2. Dein Konto
Für die Registrierung verarbeiten wir deine E-Mail-Adresse, eine Konto-ID sowie Bestätigungs- und Anmeldeinformationen. Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, stellt die Kontoverwaltung bereit. Dein Projekt ist in einer europäischen Region eingerichtet. Die Anmeldung erfolgt über einen einmalig verwendbaren E-Mail-Link. Bei früheren Registrierungen freiwillig angegebene Namen können noch in den bestehenden Kontodaten enthalten sein; O verwendet sie derzeit nicht für personalisierte Funktionen.
Die Verarbeitung dient der Bereitstellung deines angeforderten Kontos und Zugangs, auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Ohne E-Mail-Adresse ist die Anmeldung nicht möglich. Deine E-Mail-Adresse wird anderen Nutzern im aktuellen Teststand nicht angezeigt.
Kontodaten werden für die Dauer des bestehenden Kontos aufbewahrt. Es gibt derzeit keine zusätzliche Interessenten- oder Newsletter-Liste. Eine Kontoerstellung gilt nicht als Zustimmung zu werblichen E-Mails.
Du kannst die Löschung deines Kontos unter hello@into-o.com anfragen, möglichst von der Adresse deines O-Kontos. Wir prüfen die Berechtigung und entfernen das Konto aus der aktiven Kontoverwaltung. Bereits ausgestellte Zugriffstoken können bis zu ihrem Ablauf gültig bleiben. Lokal gespeicherte Events und Einstellungen werden durch eine Konto-Löschung nicht automatisch entfernt.
3. Hosting und Sicherheit
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, liefert die Website aus. Dabei werden technische Verbindungsdaten wie IP-Adresse, angefragte URL, Zeitpunkt und Browserinformationen verarbeitet. Supabase verarbeitet außerdem technische Daten bei der Anmeldung. Dies dient dem sicheren Betrieb und der Abwehr von Missbrauch; Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse besteht in der sicheren Bereitstellung der App.
Anbieterquellen: Supabase Auth-Logs, Supabase Tarife, Supabase Sicherungen, Cloudflare Aktivitätslogs und Cloudflare Aufbewahrungskriterien.
Worker-Logs, Traces und Issues sind für O deaktiviert. Die zusätzliche Speicherung von Auth-Audit-Logs in der Supabase-Datenbank ist ausgeschaltet. Die Anbieter können weiterhin Betriebs- und Sicherheitsdaten verarbeiten. Supabase stellt im aktuellen Free-Tarif eine eintägige Log-Historie bereit. Cloudflare nennt für vorhandene Endnutzer-Aktivitätslogs standardmäßig sieben Tage. Dies sind keine einheitlichen Löschfristen für sämtliche Anbieterdaten; weitergehende Aufbewahrung richtet sich nach Betriebs- und Sicherheitszwecken und gesetzlichen Pflichten.
4. Anmelde-E-Mails
Resend (Plus Five Five, Inc.) versendet Bestätigungs- und Login-E-Mails. Dafür werden Empfängeradresse, Nachrichteninhalt mit Anmeldelink und Zustellinformationen verarbeitet. Diese Nachrichten sind für den angeforderten Zugang bestimmt, auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.
Resend nennt für Free-, Pro- und Scale-Tarife eine Aufbewahrung von E-Mail- und Protokolldaten von 30 Tagen. Resend dokumentiert außerdem eine Aufbewahrung von Sicherungen von sieben Tagen. Siehe Resend: Sicherheit sowie Resend: Datenschutz und Aufbewahrung.
5. Karten
Beim Öffnen einer Stadt lädt dein Browser Kartenbilder direkt von OpenStreetMap. Dabei erhält der Kartenanbieter deine IP-Adresse, technische Anfrageinformationen und die angefragten Kartenausschnitte. Diese Ausschnitte können Hinweise auf den betrachteten Bereich geben. Die Verarbeitung dient der gewünschten Kartenfunktion; Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser Interesse ist die Bereitstellung einer nutzbaren Veranstaltungskarte.
Weitere Angaben: OpenStreetMap Foundation: Datenschutz.
6. Standort und Wayfinder
Der Wayfinder nutzt deinen Standort erst, wenn du die Funktion aktivierst und die Standortfreigabe im Browser erteilst. Falls unterstützt, nutzt er außerdem die Geräteausrichtung. Die aktuelle App verarbeitet diese Angaben im Browser, um die Richtung zu einem gespeicherten Event anzuzeigen; sie sendet die Koordinaten nicht an den O-Server. Standortfreigaben kannst du in den Browsereinstellungen zurücknehmen. Die optionale Verarbeitung stützt sich auf deine Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO.
Die Bereitstellung des Standorts durch Browser oder Betriebssystem unterliegt zusätzlich deren Einstellungen und Datenschutzhinweisen.
7. Speicherung auf deinem Gerät
Deine gespeicherten Events und Einstellungen bleiben lokal auf diesem Gerät. O lädt sie nicht in dein Konto hoch. Auf anderen Geräten sind sie deshalb nicht automatisch verfügbar. Der Speicher ist außerdem für jeden Browser getrennt: Chrome und Safari auf demselben Gerät teilen diese Daten nicht. Lokal gespeichert werden die zuletzt gewählte Stadt, Darstellungspräferenzen, der Tutorialstatus und gespeicherte Veranstaltungen. Deine E-Mail-Adresse wird dagegen für das O-Konto bei Supabase auf dem Server gespeichert. Anmeldeinformationen werden zusätzlich lokal gespeichert, damit du angemeldet bleiben kannst. Beim geschützten Hosting wird zusätzlich ein sicheres Sitzungscookie mit einer Laufzeit von fünf Minuten gesetzt und während der Nutzung erneuert.
Abmelden beendet den Zugang, löscht aber nicht automatisch alle lokal gespeicherten Events und Einstellungen. Im O-Menü kannst du unter „Saved on this device“ die lokal gespeicherten Events und Einstellungen aller Städte in diesem Browser nach Bestätigung löschen. Dein Konto und deine Anmeldung bleiben dabei bestehen. Alternativ kannst du die Websitedaten im Browser löschen; dabei werden auch lokale Anmeldeinformationen entfernt.
Lokale Einstellungen und gespeicherte Events haben derzeit kein automatisches Ablaufdatum. Sie bleiben bis zu ihrer Entfernung durch dich oder den Browser gespeichert. Das Sitzungscookie endet nach fünf Minuten, sofern es während der Nutzung nicht erneuert wird.
Die lokale Speicherung unterstützt die von dir angeforderten Funktionen: Anmeldung, Speichern von Events und Übernahme deiner Einstellungen. Sie erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG für diese Funktionen; die zugehörige Verarbeitung personenbezogener Daten zur Bereitstellung des Zugangs stützt sich auf Art. 6 Abs. 1 Buchst. b DSGVO. O setzt derzeit keine zusätzliche Nutzungsanalyse ein.
8. Externe Software und Links
Die Supabase-Bibliothek wird zusammen mit O vom eigenen Website-Ursprung ausgeliefert. Ein zusätzlicher Abruf von esm.sh ist nicht mehr erforderlich. Veranstaltungsquellen und andere externe Seiten werden erst beim Öffnen des jeweiligen Links besucht.
9. Kontakt per E-Mail
Wenn du uns unter hello@into-o.com schreibst, verarbeiten wir deine Adresse, den Nachrichteninhalt und gegebenenfalls weitere von dir übermittelte Angaben zur Bearbeitung deines Anliegens. Das empfangende Postfach wird von mailbox.org, Heinlein Hosting GmbH, Schwedter Straße 9a, 10119 Berlin, bereitgestellt. Je nach Anliegen erfolgt dies auf Grundlage von Art. 6 Abs. 1 Buchst. b oder f DSGVO; unser berechtigtes Interesse besteht in der Bearbeitung von Kontakt- und Supportanfragen.
Kontaktmails werden so lange aufbewahrt, wie sie zur Bearbeitung und Fortführung des jeweiligen Gesprächs benötigt werden. Notwendige gesetzliche Aufbewahrungspflichten bleiben unberührt. Es gibt keine zusätzliche Newsletter- oder Interessentenliste; Kontaktaufnahme oder Kontoerstellung ist keine Zustimmung zu werblichen E-Mails.
10. Dienstleister und internationale Verarbeitung
Europäische Projekt- oder Versandregionen schließen eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums durch Dienstleister und deren Unterauftragnehmer nicht aus. Resend speichert nach eigener Dokumentation unter anderem Nachrichteninhalte und Zustellprotokolle in den USA. Die ausgewählte Region Irland bestimmt den Versandweg, nicht den Speicherort. Resend benennt EU-Standardvertragsklauseln und seine Teilnahme am EU-US Data Privacy Framework als Übermittlungsmechanismen. Details und eine Kopie der Vereinbarung sind über die unten verlinkten Anbieterinformationen verfügbar.
Supabase sieht für Übermittlungen an Supabase und weitere Übermittlungen außerhalb des EWR EU-Standardvertragsklauseln in seiner Auftragsverarbeitungsvereinbarung vor. Cloudflare verarbeitet Daten über seine internationale Infrastruktur und Unterauftragnehmer; für übermittlungsbedürftige Verarbeitung außerhalb des EWR sieht seine Vereinbarung ebenfalls EU-Standardvertragsklauseln vor. Die Vereinbarungen und aktuellen Unterauftragnehmerlisten sind bei den jeweiligen Anbietern abrufbar; Kopien der für O verwendeten Garantien kannst du auch unter hello@into-o.com anfragen.
Anbieterinformationen: Supabase, Cloudflare DPA und Cloudflare-Vertrag, Resend.
11. Deine Rechte
Du hast nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Bei Verarbeitung auf Grundlage berechtigter Interessen kannst du aus Gründen deiner besonderen Situation widersprechen. Einwilligungen kannst du mit Wirkung für die Zukunft widerrufen.
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Ort deines gewöhnlichen Aufenthalts, Arbeitsplatzes oder des vermuteten Verstoßes. Die Serviceanschrift in Bremen ändert nicht automatisch die zuständige Aufsichtsbehörde. Für den tatsächlichen Betreiberstandort in Niedersachsen ist der Landesbeauftragte für den Datenschutz Niedersachsen die zuständige Landesbehörde.
O trifft im aktuellen Teststand keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.