Rechtliches
Datenschutz
Verantwortliche Stelle
Zeitziele – Inhaber Matthias Goede, erreichbar unter goede@zeitziele.de.
Verarbeitung bei Einladungen
Beim Erstellen einer Einladung werden die Angaben zur Veranstaltung sowie zufällige Zugriffsschlüssel gespeichert. Bei einer Zusage oder Vormerkung auf einer Warteliste werden der angegebene Name und – sofern vom Organisator aktiviert – E-Mail-Adresse oder Telefonnummer verarbeitet. Die Daten dienen ausschließlich der Durchführung der jeweiligen Einladung.
E-Mail-Benachrichtigungen
Sofern der E-Mail-Versand aktiviert ist, können Organisatoren ihren Verwaltungszugang sichern und Teilnehmende eine Buchungsbestätigung oder eine Nachricht über das Nachrücken von der Warteliste erhalten. Die E-Mail-Adressen werden ausschließlich für diese transaktionsbezogenen Nachrichten verwendet.
Technische Daten
Der Webserver kann technisch notwendige Verbindungsdaten in Serverprotokollen verarbeiten. Diese Anwendung setzt ausschließlich technisch notwendige Sitzungs- und Gerätecookies. Ein Werbe- oder Reichweitentracking ist im bereitgestellten Stand nicht enthalten.
Zur Vermeidung doppelter verbindlicher Zusagen wird beim letzten Buchungsschritt eine zufällige Einmalkennung in der Sitzung gespeichert. Nach erfolgreicher Verarbeitung bleibt die Zuordnung zum bereits erzeugten persönlichen Link höchstens zwei Stunden in derselben Sitzung verfügbar. Sie dient ausschließlich dazu, einen Doppelklick oder eine wiederholte Übertragung auf das bestehende Ergebnis zu führen.
Löschung
Der Organisator kann eine Einladung mitsamt den zugehörigen Zusagen löschen. Eine automatische Löschfrist für aktive Einladungen ist derzeit noch nicht aktiviert. Gelöschte Daten können bis zum Ablauf der unten beschriebenen Sicherungsfristen noch in technisch geschützten Sicherungsständen enthalten sein und werden dort nicht für den laufenden Betrieb verwendet.
Feedback
Beim Absenden des Feedbackformulars werden die freiwillig eingegebenen Angaben verarbeitet. Dazu gehören die Nachricht, die gewählte Kategorie und eine optional angegebene E-Mail-Adresse. Zur technischen Einordnung ergänzt dabeisein die installierte App-Version, einen maskierten Seitenbereich, die allgemeine Geräteart, die Größe des sichtbaren Browserfensters, den Zeitpunkt und eine zufällige sitzungsbezogene Fehlerkennung.
Geheime Verwaltungs- und Buchungskennungen werden aus dem Seitenpfad entfernt. Namen, Titel der Einladung, ausgewählte Aufgaben, Antworten, vollständige Browserkennung, IP-Verlauf oder Geräte-Fingerprinting werden für das Feedback nicht gezielt erfasst. Das Feedback wird zur Bearbeitung lokal auf dem Server gespeichert und kann zusätzlich an support@dabeisein.app versandt werden. Bitte übermittle im Freitext dennoch keine Passwörter oder Zugangslinks.
Zum Schutz vor automatisiertem Spam verwendet das Formular einen einmaligen Formularschlüssel, eine Mindest-Ausfüllzeit, ein unsichtbares Prüffeld und eine mengenmäßige Begrenzung. Die IP-Adresse wird hierfür ausschließlich serverseitig in einen nicht rückrechenbaren Prüfwert umgewandelt. Dieser Prüfwert und die zugehörigen Zeitpunkte werden spätestens nach 24 Stunden verworfen. Als Spam erkannte Inhalte werden weder als Feedback gespeichert noch per E-Mail weitergeleitet.
Datensicherungen
Zur Wiederherstellung nach technischen Ausfällen erstellt dabeisein automatische Sicherungsstände der Anwendungsdatenbank. Die Datenbanksicherungen enthalten deshalb auch die zum Sicherungszeitpunkt vorhandenen Einladungen, Zusagen, Kontaktdaten und technischen Verknüpfungen. Sie liegen mit restriktiven Dateirechten in einem nicht öffentlich erreichbaren Serverordner und können nur über den geschützten Systemcheck heruntergeladen werden.
Konfigurationsdateien und private technische Schlüssel werden getrennt in einem mit AES-256-GCM verschlüsselten Wiederherstellungspaket gespeichert. Der dafür erforderliche Wiederherstellungsschlüssel liegt nicht im Paket selbst und soll zusätzlich außerhalb des Servers aufbewahrt werden.
Auf dem Server bleiben grundsätzlich die letzten 14 täglichen Sicherungsstände sowie ergänzend bis zu acht Wochen- und sechs Monatsstände erhalten. Ältere Sicherungsstände werden automatisiert entfernt. Im Sicherungsstatus werden nur technische Angaben wie Zeitpunkt, Dateiname, Größe, Prüfsumme sowie Anzahl der Tabellen und Datenzeilen gespeichert.
Beim Herunterladen und externen Speichern einer Datenbanksicherung ist die organisierende Stelle für einen angemessen geschützten Speicherort verantwortlich. Sicherungsdateien werden nicht automatisch an externe Anbieter übertragen.
Freiwillige Unterstützung über PayPal
Beim Aufruf des PayPal-Links verlässt du dabeisein.app. Für die anschließende Verarbeitung gelten die Datenschutzbestimmungen von PayPal. dabeisein.app erhält keine Zahlungsdaten wie Konto- oder Kreditkartennummern.
Dieser Text ist ein technischer Ausgangspunkt und keine abschließende Rechtsberatung. Vor dem öffentlichen Betrieb müssen Hosting, Serverprotokolle, Auftragsverarbeitung und die vollständigen Anbieterangaben geprüft und ergänzt werden.
Optionales Zeitziele-Konto
„Mein dabeisein“ kann freiwillig mit dem zentralen Zeitziele-Konto verbunden werden. Die Anmeldung erfolgt bei konto.zeitziele.de mit einem Passkey. dabeisein erhält dabei ausschließlich eine zufällige, unveränderliche Konto-ID und den im Zeitziele-Konto hinterlegten Anzeigenamen. Die E-Mail-Adresse des Kontos, Passkeys, biometrische Daten und Wiederherstellungscodes werden nicht an dabeisein übertragen.
Die zentrale Konto-ID wird zusätzlich mit einem nur auf diesem Server vorhandenen Schlüssel in einen nicht rückrechenbaren Prüfwert umgewandelt. Dadurch können vorhandene Beteiligungs- und Organisationszugänge nach einer erneuten Verbindung wiedergefunden werden, ohne die E-Mail-Adresse als appübergreifenden Schlüssel zu verwenden. Für jedes angemeldete Gerät bleibt ein eigener widerrufbarer dabeisein-Gerätezugang bestehen.
Das Zeitziele-Konto übermittelt signierte Sicherheitsereignisse, wenn die App-Verbindung getrennt, das zentrale Konto gelöscht oder eine Sicherheitsrücksetzung ausgelöst wird. dabeisein speichert die zufällige Ereignis-ID, den Ereignistyp, einen Prüfwert der Konto-ID und die Zeitpunkte, damit dasselbe Ereignis nicht mehrfach ausgeführt wird. Bei einer Trennung werden die dabeisein-Gerätesitzungen beendet und die direkte Konto-ID entfernt; der Prüfwert bleibt für eine bewusste Wiederverbindung erhalten. Bei einer zentralen Kontolöschung werden das persönliche dabeisein-Profil, Gerätezugänge, Beteiligungsverknüpfungen, Push-Abonnements und der verschlüsselte Zugangsspeicher gelöscht.
Fachliche Einladungen und bereits abgegebene verbindliche Zusagen werden durch das Löschen einer persönlichen Kontozuordnung nicht automatisch abgesagt oder entfernt. Sie bleiben über die dafür vorgesehenen geschützten Verwaltungs- oder Buchungszugänge erreichbar. Die Verbindung zum Zeitziele-Konto und die persönliche dabeisein-Zuordnung können jederzeit getrennt beziehungsweise gelöscht werden.
„Mein dabeisein“ ohne Zeitziele-Konto
Beim erstmaligen Öffnen des persönlichen Bereichs „Mein dabeisein“ erzeugt dabeisein einen zufälligen Geräteschlüssel. Er ermöglicht, Beteiligungen, eigene Einladungen und die Geräteverwaltung in einer gemeinsamen Ansicht bereitzustellen. Dieser Schlüssel enthält weder Namen noch Veranstaltungstitel, Rollen oder E-Mail-Adressen. Auf dem Server wird ausschließlich ein kryptografischer Prüfwert des Schlüssels gespeichert.
Der Bereich verknüpft nur Zusagen, die über den jeweiligen persönlichen Buchungslink nachgewiesen wurden, sowie Organisationszugänge, die auf einem verbundenen Gerät bereits vorhanden waren. Es findet keine Zusammenführung anhand gleicher Namen und kein Geräte-Fingerprinting statt. IP-Verläufe oder technische Geräteprofile werden hierfür nicht gespeichert.
Der notwendige Geräteschlüssel wird als technisch erforderliches, nur für dabeisein gültiges Cookie gespeichert. Er ist nicht für JavaScript lesbar und wird spätestens nach 400 Tagen erneuert beziehungsweise gelöscht. Über „Dieses Gerät abmelden“ kann er jederzeit vorzeitig entfernt werden.
Wenn ein Teil des persönlichen Bereichs technisch nicht geladen werden kann, wird zur Fehlerbehebung ein kurzer technischer Eintrag im nicht öffentlich erreichbaren Serverprotokoll gespeichert. Er enthält Zeitpunkt, betroffenen Funktionsbereich sowie die technische Fehlermeldung und Programmstelle. Namen, Veranstaltungstitel, Rollen, Antworten und vollständige Zugangsschlüssel werden hierfür nicht gezielt protokolliert.
Beim Gerätewechsel kann freiwillig ein zehn Minuten gültiger Einmal-Link erzeugt werden. Nach seiner ersten bestätigten Verwendung wird er ungültig.
Freiwillige E-Mail-Wiederherstellung
Die E-Mail-Wiederherstellung ist optional. Nach Bestätigung wird die Adresse nicht im Klartext im Beteiligungsprofil gespeichert, sondern mit einem nur auf diesem Server vorhandenen geheimen Schlüssel in einen nicht rückrechenbaren Prüfwert umgewandelt. Bei einer Wiederherstellungsanfrage wird die neu eingegebene Adresse auf dieselbe Weise geprüft.
Einmalige Bestätigungs- und Wiederherstellungslinks sind zeitlich begrenzt und werden erst durch eine zusätzliche Bestätigung auf der Zielseite verwendet. Die öffentliche Antwort auf eine Wiederherstellungsanfrage ist immer gleich, damit nicht erkennbar wird, ob eine Adresse hinterlegt ist.
Löschen und Abmelden
„Dieses Gerät abmelden“ entfernt nur den Zugriff auf diesem Gerät. „Geräteverbund löschen“ entfernt das pseudonyme persönliche Profil, alle Gerätezugänge und die Verknüpfungen zwischen den Zusagen. Bestehende verbindliche Zusagen bei den jeweiligen Organisatoren werden dadurch nicht abgesagt oder gelöscht.
Fragen an Teilnehmer zu einzelnen Aufgaben
Bei jeder einzelnen Aufgabe kann die organisierende Person unabhängig von der Bedarfsart eine Frage an Teilnehmer festlegen, zum Beispiel „Welchen Salat bringst du mit?“. Sie entscheidet außerdem, ob die Antwort freiwillig oder für die Auswahl erforderlich ist. Die Frage erscheint direkt beim Auswählen der Aufgabe; die Antwort wird zusammen mit der jeweiligen Zusage gespeichert.
Standardmäßig ist die Antwort nur in der geschützten Verwaltung sichtbar. Erst nach der ausdrücklichen Auswahl „Alle in der Einladung“ wird sie öffentlich angezeigt. Ein Vorname erscheint daneben nur, wenn zusätzlich die allgemeine Einstellung „Vornamen gemeinsam anzeigen“ aktiviert wurde.
Ein Hinweis auf möglicherweise gleiche Antworten dient nur der Orientierung. Eine doppelte Angabe wird weder blockiert noch automatisch bewertet. Wird eine Zusage zurückgenommen, erscheint die dazugehörige Antwort nicht mehr in der öffentlichen Einladung.
Optionale Begleitung für Organisierende
Organisierende können für eine Einladung freiwillig automatische Hinweise aktivieren. Dafür wird die angegebene E-Mail-Adresse zusammen mit den gewählten Prüfzeitpunkten und Benachrichtigungseinstellungen gespeichert.
Die Begleitung kann unabhängig von einem Veranstaltungsdatum genutzt werden. Das System prüft ausschließlich den Erfüllungsstand der festgelegten Aufgaben oder Plätze, den Zeitpunkt der letzten Fortschritte sowie die gewählten Erinnerungsregeln.
Links in Begleitnachrichten erlauben nur den Aufruf des aktuellen Organisationsstands, das Verschieben der nächsten Prüfung und das Beenden der Begleitung. Persönliche Angaben der Teilnehmenden werden auf dieser Seite nicht angezeigt.
Mit dem Löschen der Einladung werden auch die zugehörigen Begleiteinstellungen gelöscht. Die Begleitung kann außerdem jederzeit über den Verwaltungszugang oder einen Begleitlink beendet werden.
Optionale Push-Benachrichtigungen
Push-Benachrichtigungen sind freiwillig und werden erst nach einer bewussten Aktivierung auf dem jeweiligen Gerät eingerichtet. Auf iPhone und iPad muss dabeisein dafür einmal über Safari zum Home-Bildschirm hinzugefügt und anschließend von dort geöffnet werden. Diese Installation gilt zentral für dabeisein auf diesem Gerät und muss nicht für jede Einladung oder Beteiligung wiederholt werden.
Beim Aktivieren stellt der Browser ein gerätebezogenes Push-Abonnement bereit. Verarbeitet werden der technische Push-Endpunkt, ein öffentlicher Geräteschlüssel, ein Authentifizierungswert, die Zuordnung zum pseudonymen Geräteverbund, die gewählten Geräte- und Einladungseinstellungen sowie technische Zustellinformationen. Endpunkt und Geräteschlüssel werden gemeinsam mit AES-256-GCM verschlüsselt gespeichert. Der vollständige Push-Endpunkt wird nicht in sichtbaren Verwaltungsansichten oder Fehlertexten ausgegeben.
Die verschlüsselte Nachricht wird an den vom Browser beziehungsweise Betriebssystem bestimmten Push-Dienst übertragen. Dieser Dienst erhält die technisch notwendige Zieladresse, die verschlüsselte Nachricht und Zustellparameter. dabeisein übermittelt dabei keine fremden Namen, Antworten oder Kontaktdaten im sichtbaren Nachrichtentext. Auf dem Sperrbildschirm erscheinen bewusst allgemeine Hinweise wie „Einladung abgesagt“, „Wichtige Änderung“ oder „Du bist nachgerückt“. Einzelheiten werden erst nach dem Öffnen von „Mein dabeisein“ angezeigt.
Für Teilnehmende sind standardmäßig nur Änderungen vorgesehen, die die eigene Planung unmittelbar betreffen: Absage der gesamten Einladung, wesentliche Änderungen von Datum, Uhrzeit oder Ort, Entfernung der eigenen Beteiligung und Nachrücken von einer Warteliste. Für Organisierende können das Erreichen aller festen Ziele und ein nachträglich wieder freier Bedarf gemeldet werden. Erinnerungen vor einem Termin oder bei offenem Bedarf sind zusätzlich freiwillig und müssen sowohl auf dem Gerät als auch für die jeweilige Einladung aktiviert werden. Werbung und Nachrichten bei jeder gewöhnlichen neuen Zusage sind nicht vorgesehen.
Push kann je Gerät vollständig ausgeschaltet werden. Zusätzlich können wichtige Hinweise und Erinnerungen je Rolle und Einladung gesteuert werden. Wird ein Gerät aus dem Geräteverbund entfernt, wird sein Push-Abonnement durch die Datenbankverknüpfung ebenfalls gelöscht. Dauerhaft ungültige Abonnements werden nach einer entsprechenden Antwort des Push-Dienstes entfernt.
Technische Zustellprotokolle enthalten Zeitpunkt, Ereignisart, Erfolg oder Fehlercode und eine gekürzte technische Fehlermeldung. Sie werden nach spätestens 90 Tagen entfernt. Technische Einträge zur Vermeidung mehrfacher Zustellung desselben Ereignisses werden nach spätestens 180 Tagen gelöscht. Sie enthalten keine Nachrichtentexte, Namen oder Antworten.
Gerätesitzungen in „Mein dabeisein“
Für den gemeinsamen persönlichen Bereich „Mein dabeisein“ verwaltet dabeisein pro Gerät eine eigene widerrufbare Sitzung. Ohne Zeitziele-Konto können mehrere Geräte weiterhin über einen Einmal-Link miteinander verbunden werden; mit Zeitziele-Konto geschieht die Zuordnung durch die zentrale Passkey-Anmeldung. Jedes Gerät erhält dafür eine zufällige, langlebige Gerätekennung in einem technisch notwendigen, HTTP-only geschützten Cookie. Zusätzlich werden ein frei änderbarer Gerätename, eine grobe Geräteart, der Zeitpunkt der Verbindung und die letzte Nutzung gespeichert. Der vollständige Browsertyp, die Seriennummer oder eine eindeutige Apple-, Google- oder Microsoft-Gerätekennung werden nicht gespeichert.
Eigene Einladungen, Terminreihen und Vorlagen werden anhand ihrer persönlichen Zugangsschlüssel synchronisiert. Diese Zugangsschlüssel, die dazugehörigen Bezeichnungen und die minimale Sortierinformation werden vor der Speicherung gemeinsam mit AES-256-GCM verschlüsselt. Der dafür notwendige technische Schlüssel liegt getrennt im nicht öffentlich erreichbaren Speicher der Anwendung. Die entschlüsselten Zugänge werden nur an ein gültig verbundenes Gerät über eine HTTPS-Verbindung ausgegeben.
Beim Verbinden eines neuen Geräts wird ein zufälliger Einmal-Link verwendet. Er ist zehn Minuten gültig, nur einmal nutzbar und sollte ausschließlich an ein eigenes Gerät weitergegeben werden. Nach der Bestätigung erhält das neue Gerät eine eigene widerrufbare Gerätekennung; die Kennung eines vorhandenen Geräts wird nicht kopiert.
Geräte können einzeln benannt und entfernt werden. Beim Entfernen verliert nur dieses Gerät den Zugriff; ein dazugehöriges Push-Abonnement wird ebenfalls gelöscht. Beim Löschen des gesamten Geräteverbunds werden Gerätekennungen, Beteiligungsverknüpfungen, Push-Abonnements und Push-Einstellungen, Wiederherstellungsdaten sowie der verschlüsselte Zugangsspeicher gelöscht. Die bei einem Organisator weiterhin bestehende Zusage wird dadurch nicht automatisch abgesagt.
Die optionale Wiederherstellungs-E-Mail wird weiterhin ausschließlich als nicht rückrechenbarer Prüfwert gespeichert. Sie dient dazu, nach Verlust aller Geräte einen neuen einmaligen Gerätezugang herzustellen. Automatische Nachrichten dazu werden von noreply@dabeisein.app versandt.
Nicht mehr verwendete Geräte werden nach 400 Tagen ohne Nutzung automatisch widerrufen. Verwendete Einmal- und Wiederherstellungslinks werden nach spätestens sieben Tagen, abgelaufene ungenutzte Links regelmäßig nach kurzer Nachlaufzeit entfernt. Gelöschte Zugangseinträge bleiben für höchstens 90 Tage als technische Löschmarkierung erhalten, damit sie nicht durch ein länger nicht verwendetes Gerät unbeabsichtigt wiederhergestellt werden.
Eine Apple Watch wird derzeit nicht als eigenständiges dabeisein-Gerät verbunden. Sie erhält über diese Funktion keine eigene Gerätekennung und keinen Zugriff auf die vollständige Übersicht.
Meldung rechtswidriger oder unzulässiger Inhalte
dabeisein stellt bei öffentlichen Einladungen eine elektronische Meldefunktion bereit. Wenn du einen Inhalt meldest, werden die betroffene Fundstelle und ein Snapshot der zur Einladung gehörenden öffentlich beziehungsweise vom Organisator bereitgestellten Inhalte zusammen mit dem gewählten Meldegrund, deiner Begründung, deinem Namen und deiner E-Mail-Adresse an das persönliche Zeitziele Cockpit übermittelt.
Die Übertragung erfolgt ausschließlich nach deinem bewussten Absenden und über eine serverseitig signierte Verbindung. Im normalen Betrieb werden über diese Meldefunktion keine Inhalte oder Kontaktdaten an das Cockpit übertragen. Soweit für die Zuordnung vorhanden, kann zusätzlich die zufällige zentrale Konto-ID des verantwortlichen Organisators übermittelt werden; E-Mail-Adresse oder Passkey-Daten des Zeitziele-Kontos werden hierfür nicht übertragen.
Die Daten werden zur Prüfung der Meldung, zur Dokumentation der Entscheidung, zur Verhinderung von Missbrauch und – soweit erforderlich – zur Erfüllung gesetzlicher Pflichten verarbeitet. Nach Abschluss werden Meldevorgänge im Cockpit nach der dort festgelegten Aufbewahrungsregel gelöscht oder anonymisiert, sofern keine rechtlichen Gründe für eine längere Speicherung bestehen.
Eine Meldung führt nicht automatisch zur Sperrung. Wird eine Einladung nach manueller Prüfung eingeschränkt, speichert dabeisein den Moderationsstatus, die Begründung und den Zeitpunkt. Signierte Moderationsaufträge werden mit einer einmaligen Kennung protokolliert, damit sie nicht mehrfach ausgeführt werden können.
Aggregierte Betriebsdaten im Zeitziele Cockpit
Soweit der optionale Cockpit-Reporter eingerichtet ist, werden ausschließlich aggregierte Betriebs- und Nutzungskennzahlen, Systemzustände und gruppierte technische Fehlerarten übertragen. Namen, E-Mail-Adressen, Telefonnummern, Konto-IDs, Veranstaltungstitel, Aufgaben, Antworten, Zugangsschlüssel und Einzelverläufe werden dabei nicht übermittelt. Die Inhaltsmeldung ist technisch und datenschutzrechtlich von diesem regulären Betriebsbericht getrennt.