Datenschutzerklärung
1. Wer für die Verarbeitung verantwortlich ist
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Anwendung app.ff-hervest-dorf.de ist:
Robin Schwanzlberger
Freiwillige Feuerwehr Löschzug Hervest Dorf Dorfstraße 17 46284 Dorsten
E-Mail: admin@ff-hervest-dorf.de
Ansprechpartner in Fragen des Datenschutzes: Robin Schwanzlberger
Ein Datenschutzbeauftragter ist bei dieser Größe und diesem Zweck nicht zu benennen (Art. 37 DSGVO, § 38 BDSG).
Die Anwendung wird privat betrieben. Sie ist keine Anwendung einer Gemeinde, keine amtliche Stelle und kein Teil der öffentlichen Gefahrenabwehr.
2. Welche Daten gespeichert werden
- Zugangsdaten: Benutzername und das Passwort, dieses ausschließlich als Hashwert, dazu Zeitpunkt der letzten Anmeldung und die Zahl der Fehlversuche.
- Zur Person: Nachname, Vorname, Rufname, Dienstgrad und Funktion im Zug.
- Qualifikationen mit ihrem Gültigkeitsende, etwa Atemschutz, Maschinist oder Sprechfunk.
- Termine und dazu die Antwort auf die Einladung, die erfasste Anwesenheit und die zugeteilte Position, jeweils mit der Angabe, wer einen Eintrag vorgenommen hat.
- Schadensmeldungen: Text, Fahrzeug oder Raum, Verlauf, Fotos.
- Deckel: angeschriebene Getränke und Speisen mit Menge und Preis, Zahlungen, und für eine begrenzte Zeit, wer einen Strich eingetragen hat.
- Systemlog: Anmeldungen, Sperren, Änderungen an Konten, Rollen und Einstellungen, mit Zeitpunkt und für eine kürzere Zeit mit der IP-Adresse.
- Benachrichtigungen: die vom Browser vergebene Kennung des Gerätes, wenn Push eingeschaltet wurde.
Nicht gespeichert werden E-Mail-Adresse, Telefonnummer, Privatanschrift und Geburtsdatum. Von einer arbeitsmedizinischen Untersuchung wird ausschließlich das Ablaufdatum der Tauglichkeit gespeichert, kein Befund und kein Ergebnis. Gesundheitsdaten im Sinne des Art. 9 DSGVO verarbeitet die Anwendung damit nicht.
3. Wozu, und auf welcher Rechtsgrundlage
Zweck ist die Organisation der Übungsabende eines Löschzuges: einladen, An- und Abmeldungen sammeln, Positionen nach festen Regeln verteilen, Teilnahme nachweisen, Schäden an Fahrzeugen und Gerät melden und die gemeinsame Kasse als Strichliste führen.
Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse. Es besteht darin, die Übungsabende geordnet vorzubereiten und die Verteilung der Positionen nachvollziehbar und gleichmäßig zu halten. Verarbeitet wird ausschließlich, was dieser Zweck verlangt: dienstliche Angaben, keine privaten Kontaktdaten, keine Auswertung des Verhaltens, keine Weitergabe an Dritte und keine Rangliste. Wer teilnimmt, muss mit genau dieser Verarbeitung rechnen, sie geschieht nicht hinter dem Rücken der Betroffenen. Überwiegende schutzwürdige Interessen stehen dem nach Abwägung nicht entgegen.
Das Systemlog wird auf derselben Grundlage geführt, hier zum Zweck der Sicherheit: es hält fest, wer ein Konto angelegt, eine Rolle geändert oder sich wiederholt vergeblich angemeldet hat.
Push-Benachrichtigungen beruhen auf Art. 6 Abs. 1 lit. a DSGVO, also auf Einwilligung. Sie werden erst verschickt, wenn sie am Gerät ausdrücklich eingeschaltet wurden, und lassen sich dort jederzeit wieder abschalten. Der Widerruf wirkt für die Zukunft und lässt das bis dahin Geschehene unberührt.
4. Wer was sieht
Was jemand sieht, hängt an den Rechten seines Kontos, nicht an seinem Dienstgrad. Jedes Mitglied sieht die Termine, die eigenen Zahlen, den eigenen Deckel und die offenen Schadensmeldungen. Vollständige Anwesenheitslisten, fremde Deckelstände und das Systemlog sehen nur Konten mit dem jeweiligen Recht dafür.
Eine Rangliste gibt es nicht, auch nicht über die Sortierung einer Tabelle. Die Statistik zeigt Zahlen, keine Bewertung.
5. Wie lange die Daten bleiben
Ein täglicher Lauf entfernt, was seine Frist überschritten hat. Die Fristen sind eingestellt auf:
- Termine samt Anmeldungen, Anwesenheiten und Zuteilungen: 5 Jahre.
- Abgeschlossene Schadensmeldungen samt Verlauf und Fotos: 5 Jahre.
- Systemlog: 24 Monate. Die IP-Adresse darin wird früher entfernt, nach 3 Monaten, der Eintrag selbst bleibt.
- Erledigte Benachrichtigungen: 30 Tage.
- Deckel: die Angabe, wer für wen eingetragen hat, nach 12 Monaten; bezahlte Buchungen nach 5 Jahren.
- Unterlagen in der Bibliothek: ohne Frist, sie enthalten keine personenbezogenen Daten außer der Angabe, wer sie eingestellt hat.
Offene Schadensmeldungen und offene Striche werden nie automatisch gelöscht, ebenso wenig der Name einer ausgetretenen Person: solange etwas offen ist, gehört es geklärt und nicht entfernt. Wer den Zug verlässt, wird auf Wunsch anonymisiert. Die Zahlen der vergangenen Jahre bleiben dann bestehen, ohne den Namen.
6. Wer die Daten sonst noch erhält
Der Server wird betrieben von: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur Rechenzentrum in Deutschland Mit diesem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Er verarbeitet die Daten ausschließlich weisungsgebunden.
Wer Push eingeschaltet hat, dessen Benachrichtigungen laufen über den Zustelldienst des jeweiligen Browsers, also über Apple, Google oder Mozilla. Übertragen wird dabei die Gerätekennung und der verschlüsselte Inhalt der Nachricht; lesen kann ihn nur das Gerät selbst. Bei Apple und Google kann dabei eine Übermittlung in die USA stattfinden, gestützt auf die Standardvertragsklauseln des jeweiligen Anbieters. Wer das nicht will, schaltet Push nicht ein; die Anwendung ist ohne Push vollständig nutzbar.
Darüber hinaus werden keine Daten weitergegeben. Es gibt keine Werbung, keine Reichweitenmessung und keine Auswertung durch Dritte.
7. Wie die Daten geschützt werden
- Die Verbindung ist durchgehend verschlüsselt.
- Passwörter werden nur als Hashwert gespeichert, nie im Klartext, und sind auch für den Betreiber nicht lesbar.
- Nach fünf Fehlversuchen sperrt sich ein Zugang, bis ihn ein Administrator wieder öffnet.
- Jede Seite und jede Aktion prüft die Rechte auf dem Server, nicht im Browser.
- Jedes hochgeladene Bild wird auf dem Server neu erzeugt. Dabei gehen die eingebetteten Zusatzdaten verloren, insbesondere Aufnahmeort und Aufnahmezeitpunkt.
- Änderungen an Konten, Rollen und Einstellungen stehen im Systemlog.
8. Cookies
Die Anwendung setzt ein einziges Cookie, das die Anmeldung aufrechterhält. Es ist für den Betrieb technisch erforderlich und deshalb nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Es gibt keine Cookies zur Analyse, zur Reichweitenmessung oder zur Werbung, keine Zählpixel und keine Inhalte fremder Server. Die gewählte Ansicht, hell oder dunkel, merkt sich der Browser bei sich selbst und schickt sie nirgendwohin.
9. Keine automatisierte Entscheidung
Die Positionen eines Übungsabends werden rechnerisch vorgeschlagen. Der Vorschlag berücksichtigt Qualifikationen, Sperren und die Frage, wer zuletzt seltener an der Reihe war. Er ist aber nur ein Vorschlag: er wird erst wirksam, wenn ihn die Führung freigibt, und sie kann ihn ändern, neu erzeugen oder verwerfen. Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung im Sinne des Art. 22 DSGVO findet damit nicht statt, und rechtliche Wirkung entfaltet die Zuteilung ohnehin nicht.
10. Rechte der Betroffenen
Gegenüber dem Verantwortlichen bestehen folgende Rechte:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO).
- Berichtigung unrichtiger Daten (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO).
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Da die Verarbeitung auf dem berechtigten Interesse beruht, kann ihr jederzeit aus Gründen widersprochen werden, die sich aus der besonderen Situation des Betroffenen ergeben. Nach einem Widerspruch wird die Verarbeitung eingestellt, sofern nicht zwingende schutzwürdige Gründe entgegenstehen.
- Widerruf einer Einwilligung, etwa in Push, mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Eine Anfrage genügt formlos an admin@ff-hervest-dorf.de. Vieles lässt sich schneller klären: der eigene Bestand ist in der Anwendung selbst einsehbar, das Passwort jederzeit änderbar.
11. Beschwerde bei der Aufsichtsbehörde
Unabhängig davon besteht nach Art. 77 DSGVO das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist: Anschrift: Kavalleriestraße 2-4, 40213 Düsseldorf Postadresse: Postfach 20 04 44, 40102 Düsseldorf Telefon: 0211 / 38424-0 Fax: 0211 / 38424-10 E-Mail: poststelle@ldi.nrw.de
12. Änderungen
Wird die Anwendung um Bereiche erweitert, die andere Daten verarbeiten, wird diese Erklärung nachgezogen. Die Aufbewahrungsfristen oben werden unmittelbar aus den Einstellungen der Anwendung gelesen und sind damit immer der tatsächliche Stand.
Das Impressum steht auf einer eigenen Seite.
Stand: 19.08.2026.