Verantwortlich für die hier beschriebene Verarbeitung ist die SCAI GmbH, Quettinger Straße 143a, 51381 Leverkusen, Deutschland, Telefon +49 2171 776960-0, E-Mail admin@frelestray.com. Alle weiteren Angaben zum Anbieter stehen im Impressum unter „Rechtliches“.
Der Dienst darf die Daten sehen, die er zum Antworten braucht; er merkt sie sich nicht. Routen und Standorte können auch ohne Konto auf eine Person weisen: Wer seine Runde immer vor der eigenen Haustür beginnt, verrät damit den Wohnort. Wir behandeln sie deshalb als personenbezogene Daten, ob ein Konto dahintersteht oder nicht. Es gibt keine Werbung, kein Tracking, keine Analyse-Werkzeuge Dritter und keine Weitergabe zu Werbezwecken. Wir verkaufen keine Daten. Alle Verbindungen zwischen Ihrem Gerät und unserem Server sind mit TLS verschlüsselt (HTTPS).
Routensuche, Planen, Bearbeiten: Startpunkt, Wegpunkte und Ihre Einstellungen gehen an unseren Server und werden für die Antwort verarbeitet. Sie werden nicht gespeichert und nicht mit Ihrer IP-Adresse verknüpft. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO (Erbringung des angeforderten Dienstes).
Unterwegs-Modus (App): Beim Start der Navigation und bei „Zurück zur Route“ geht Ihre aktuelle Position an unseren Server, damit er den Weg zur Route berechnet. Sie wird nach der Antwort verworfen: Wir speichern Ihre Position nicht und führen keine Folge Ihrer Positionen. Der Fortschritt entlang der Route wird nur auf Ihrem Gerät geführt. Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b DSGVO.
Ortung auf dem Gerät: Die Position selbst kommt vom Ortungsdienst Ihres Geräts. Auf Geräten mit Google Play Services ist das für die Navigation deren Dienst, der Satelliten, WLAN, Funkzellen und Bewegungssensoren zusammenfasst; ohne Play Services die Ortung des Systems. Wie dieser Dienst die Position ermittelt und welche Daten er dabei an Google überträgt, bestimmt Google in eigener Verantwortung; Sie stellen das in den Standort-Einstellungen Ihres Geräts ein. Wir übertragen dorthin nichts.
Ortssuche und Adressen: Suchbegriffe und Koordinaten gehen an unsere eigene Nominatim-Instanz auf unserem Server. Kein Dritter ist beteiligt.
Karte: Die Kartenkacheln liefert unser eigener Server. Im Zugriffsprotokoll steht dazu nur, dass Kacheln abgerufen wurden (die Pfadklasse „/kacheln/*“), nicht welche. Welchen Kartenausschnitt Sie ansehen, steht also nicht neben Ihrer IP-Adresse (siehe Abschnitt 5).
Routennamen: Für den Namensvorschlag einer Route gehen an Amazon Web Services (Dienst Amazon Bedrock, Modell von Anthropic; die Verarbeitung findet in Rechenzentren in der EU statt, Region Frankfurt und weitere EU-Regionen): Namen aus der Umgebung der Route (Gewässer, Wälder, Aussichtspunkte, Orte und Ortsteile — darunter der Ort des Startpunkts) und Anteilswerte der Route wie „71 % der Strecke ruhig“. Koordinaten, Länge, IP-Adresse, Konto und Ihre aktuelle Position gehen nicht mit. Amazon Web Services ist Auftragsverarbeiter nach Art. 28 DSGVO (AWS-Datenschutzvereinbarung, die für den Fall einer Übermittlung in Drittländer die Standardvertragsklauseln der EU-Kommission enthält). Rechtsgrundlage: Art. 6 Abs. 1 Buchst. f DSGVO (unser Interesse an verständlichen Routennamen).
Zum Konto speichern wir: Ihre E-Mail-Adresse, einen Hash Ihres Passworts (falls gesetzt), Hashes Ihrer Sitzungs-Token, Ihre Sprachwahl, den Zeitpunkt der Anlage, Ihre gespeicherten Touren (Route, Startpunkt, Einstellungen, Name) und Ihre Bestätigungen der Nutzungsbedingungen und des Routen-Hinweises (Zeitpunkt, Prüfsumme der bestätigten Fassung, gelesene Sprache). Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; für die Bestätigungen zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO (Nachweis).
Dazu zählen wir Ihre GPX-Exporte: eine Zahl je Konto und Tag, sonst nichts — keine Route, keine Koordinate, kein Zeitpunkt. Der Zähler setzt die Mengengrenze aus Abschnitt 3 der Nutzungsbedingungen durch, die wir aus den Lizenzbedingungen der Kartendaten ziehen (Art. 6 Abs. 1 Buchst. f DSGVO). Er wird spätestens am übernächsten Tag gelöscht.
Teilen Sie eine gespeicherte Tour, erzeugt der Dienst einen Link mit einer Zufallskennung ohne Bezug zu Ihrem Konto. Wer den Link öffnet, sieht nicht Ihre gespeicherte Tour, sondern eine verschleierte Ansicht: Die Runde beginnt an einem anderen Punkt, und die Strecke im Umkreis von mindestens 300 Metern um Ihren echten Startpunkt fehlt — auch in der GPX-Datei, die ein Empfänger herunterlädt. Die Lücke gilt für die ganze Linie, nicht nur für einzelne Punkte. Wie viel mehr an jedem Rand der Lücke fehlt, ist je Tour zufällig. Das erschwert es, Ihren Startpunkt aus den Rändern der Lücke zurückzurechnen; ganz ausschließen können wir das nicht. Teilen Sie mehrere Touren vom selben Startpunkt, kann ein Empfänger aus den Lücken auf die Gegend schließen. Ihre gespeicherte Tour bleibt dabei unverändert. Sie können die Links zu einer Tour jederzeit zurückziehen; mit dem Löschen der Tour oder des Kontos werden sie ungültig. GPX-Abrufe über einen geteilten Link zählen wir je Link und Tag (eine Zahl, sonst nichts). Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b DSGVO.
Fordern Sie eine Auskunft nach Art. 15 an, speichern wir zu dieser Anfrage die Zeitpunkte (angefordert, zusammengestellt, benachrichtigt, abgeholt) und, bis zur Abholung oder längstens 30 Tage, die zusammengestellte Datei selbst. Die Zeitpunkte bleiben als Nachweis, dass wir der Anfrage nachgekommen sind (Art. 5 Abs. 2 DSGVO); mit dem Konto werden auch sie gelöscht.
Bei der Registrierung läuft ein Bestätigungsverfahren: Ihre E-Mail-Adresse wird höchstens 72 Stunden in unserer Prozess-Engine geführt: 48 Stunden haben Sie Zeit, den Link zu bestätigen, spätestens nach 72 Stunden endet der Vorgang in jedem Fall. Danach wird er innerhalb von sieben Tagen gelöscht. Bestätigungs- und Anmelde-Links verschicken wir per E-Mail über Amazon Web Services (Dienst Amazon SES, Verarbeitung in der Region Frankfurt); über denselben Weg geht die Nachricht, dass eine Auskunft nach Art. 15 zum Abholen bereitliegt. Übertragen werden dabei Ihre E-Mail-Adresse und der Inhalt genau dieser Nachrichten — keine Routen, keine Startpunkte, keine Koordinaten. Amazon Web Services ist Auftragsverarbeiter nach Art. 28 DSGVO (AWS-Datenschutzvereinbarung, die für den Fall einer Übermittlung in Drittländer die Standardvertragsklauseln der EU-Kommission enthält). Rechtsgrundlage: Art. 6 Abs. 1 Buchst. b DSGVO für die Konto-Mails, Art. 6 Abs. 1 Buchst. c DSGVO für die Benachrichtigung zur Auskunft.
Speicherdauer: bis Sie das Konto löschen. „Konto löschen“ entfernt alle Daten des Kontos sofort. Sicherungskopien werden spätestens nach 30 Tagen gelöscht. Sicherungskopien verwenden wir ausschließlich dafür, den Betrieb wiederherzustellen. Müssen wir eine Sicherung wiederherstellen, löschen wir Konten und Touren, deren Löschung Sie schon verlangt haben, unmittelbar danach erneut; dafür merken wir uns bis zum Ablauf der 30 Tage die Kennung des gelöschten Eintrags und den Zeitpunkt, sonst nichts (Art. 6 Abs. 1 Buchst. c DSGVO). Diese Vormerkung schützen und löschen wir wie die Sicherungskopien selbst.
Die Weboberfläche speichert im Browser (localStorage) Ihre Einstellungen, Ihre Sprachwahl, Ihre Sitzung und Ihre Bestätigungen. Die App speichert dasselbe auf dem Gerät, dazu die laufende Tour für die Navigation ohne Netz. Diese Speicherung ist für den Dienst erforderlich (§ 25 Abs. 2 TDDDG); es gibt keine Cookies zu Tracking-Zwecken.
Die App nutzt den Standort nur für zwei Funktionen: „Runde ab hier“ und die Navigation. Eine Navigation starten Sie selbst; sie läuft dann weiter, auch wenn der Bildschirm aus ist oder Sie eine andere App nutzen — solange zeigt eine Benachrichtigung, dass sie läuft. Mit „Beenden“ stoppt die Ortung. Ohne laufende Navigation greift die App nicht auf den Standort zu. Woher die Position kommt, steht in Abschnitt 2. Benachrichtigungen dienen allein der laufenden Navigation.
Unsere Server protokollieren zu jeder Anfrage Ihre IP-Adresse, den Zeitpunkt, die Art der Anfrage, den Antwortstatus und die Dauer. Die Art der Anfrage ist die Methode und eine Pfadklasse, etwa „Kartenkacheln“ oder „Routensuche“: ohne Kachelkoordinaten, ohne die Kennungen einzelner Touren oder geteilter Links und ohne Inhalte der Anfrage. Bei technischen Fehlern kann Ihre IP-Adresse zusammen mit der Fehlermeldung und der fehlgeschlagenen Anfrage, einschließlich ihres Pfads, in einem Fehlerprotokoll stehen. Für dieses Protokoll gilt dieselbe Frist. Zweck ist die Abwehr von Missbrauch und die Fehlersuche (Art. 6 Abs. 1 Buchst. f DSGVO). Diese Protokolle löschen wir spätestens 14 Tage nach dem Eintrag, einschließlich aller Kopien; sie sind nicht Teil unserer Sicherungskopien.
Hosting: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Server und Sicherungskopien stehen in Falkenstein, Deutschland, kein Drittlandtransfer. Auftragsverarbeiter mit Vertrag nach Art. 28 DSGVO. E-Mail-Versand: Amazon Web Services EMEA SARL, Luxemburg (Amazon SES, Verarbeitung in der Region Frankfurt), Auftragsverarbeiter (siehe Abschnitt 3). Sprachmodell für Routennamen: Amazon Web Services EMEA SARL, Luxemburg (Amazon Bedrock, Verarbeitung in EU-Regionen), Auftragsverarbeiter (siehe Abschnitt 2).
Behörden erhalten Daten nur, wenn wir gesetzlich zur Herausgabe verpflichtet sind.
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. f (Art. 21). Konto und Touren löschen Sie selbst in der Oberfläche; Touren exportieren Sie als GPX. Die Auskunft nach Art. 15 fordern Sie angemeldet im Bereich „Konto“ an: Sie erhalten eine Datei mit allen zu Ihrem Konto gespeicherten Daten, zum Abholen in der Oberfläche; eine E-Mail sagt Ihnen, wann sie bereitliegt. Für alles Weitere schreiben Sie an die oben genannte E-Mail-Adresse. Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa bei der für Ihren Wohnort zuständigen. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (www.ldi.nrw.de). Unsere Datenschutzbeauftragte ist die IITR Datenschutz GmbH, Marienplatz 2, 80331 München, Telefon +49 89 1891 7360; Sie können sich auch direkt an sie wenden.
Vermuten Sie eine Verletzung des Schutzes personenbezogener Daten (Datenpanne), können Sie sie in der Oberfläche unter „Rechtliches“ melden — auch ohne Konto. Geben Sie dabei freiwillig eine E-Mail-Adresse für Rückfragen an, wird sie nur in diesem Vorgang gespeichert und spätestens sieben Tage nach dessen Abschluss gelöscht; der Vorgang selbst endet spätestens nach 90 Tagen; ohne Adresse können wir nicht zurückfragen und nicht antworten. Melden Sie mit Konto, antworten wir an die Adresse Ihres Kontos. Wir prüfen jede Meldung nach Art. 33 und 34 DSGVO; die dauerhafte Dokumentation eines Vorfalls enthält keine Angaben zur meldenden Person. Rechtsgrundlage: Art. 6 Abs. 1 Buchst. c DSGVO (Art. 33), für die freiwillige Kontaktangabe Buchst. a.
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Ein Konto darf nur anlegen, wer mindestens 16 Jahre alt ist.