Datenschutzerklärung

Der Schutz deiner personenbezogenen Daten ist uns wichtig. Diese Erklärung informiert dich, welche Daten bei der Nutzung von clubrides.eu verarbeitet werden, zu welchem Zweck und auf welcher Rechtsgrundlage.

Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Timo Lohmann
Albert-Lüke-Str. 72a
48282 Emsdetten
Deutschland
[email protected]

Hosting und Server-Logfiles

Die Anwendung läuft auf einem gemieteten Server der Hetzner Online GmbH im Rechenzentrum Nürnberg, Deutschland. Hochgeladene Dateien und die Datenbank-Sicherungen liegen getrennt davon im Objektspeicher Amazon S3 (Amazon Web Services) in der Region Stockholm, Schweden — beides innerhalb der EU. Bei jedem Aufruf protokolliert der Server technisch notwendige Zugriffsdaten: Zeitpunkt der Anfrage, aufgerufener Pfad, HTTP-Statuscode, Verarbeitungsdauer und die anfragende IP-Adresse. Diese Protokolle dienen der Systemsicherheit, der Fehleranalyse und einem stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO); sie werden nicht dauerhaft aufbewahrt, sondern laufend rotiert und dabei automatisch überschrieben.

Content Delivery Network (Cloudflare)

Allen Anfragen an clubrides.eu ist Cloudflare als Content Delivery Network und Schutz vor Überlastung und Angriffen vorgeschaltet. Das bedeutet: die verschlüsselte Verbindung deines Browsers endet zunächst bei Cloudflare, das die Anfrage anschließend über eine eigene verschlüsselte Verbindung an unseren Server weitergibt. Cloudflare verarbeitet dabei zwangsläufig deine IP-Adresse sowie die technischen Merkmale der Anfrage und führt hierüber eigene, kurzlebige Protokolle. Anbieter ist die Cloudflare Germany GmbH bzw. Cloudflare, Inc.; für eine etwaige Übermittlung in die USA bestehen geeignete Garantien (u. a. EU-Standardvertragsklauseln), und es besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, erreichbaren und schnellen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Cookies

clubrides.eu verwendet ausschließlich technisch notwendige Cookies: eines speichert deine Sitzung nach dem Login, ein weiteres kann optional deinen Login für bis zu zwei Wochen speichern („Angemeldet bleiben“). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Anmeldung). Es werden keine Analyse-, Tracking- oder Werbe-Cookies eingesetzt — eine Cookie-Einwilligung ist daher nicht erforderlich.

Nutzungsstatistik

Um die Nutzung von clubrides.eu nachzuvollziehen und Fehler oder Lastspitzen zu erkennen, protokollieren unsere Server bei jedem Seitenaufruf, welche Seite bzw. Aktion aufgerufen wurde — bei eingeloggten Nutzer:innen zusammen mit dem Nutzerkonto, bei nicht angemeldeten Besucher:innen ohne Kontobezug. Erfasst werden außerdem Browsertyp, Betriebssystem, Gerätetyp, Referrer und eine gekürzte IP-Adresse: die letzte Stelle wird vor dem Speichern auf Null gesetzt, sodass kein vollständiger Adressbezug entsteht. Dafür werden keine zusätzlichen Cookies gesetzt, keine Formulareingaben protokolliert und keine Standortbestimmung durchgeführt. Von der Anmeldung, dem Zurücksetzen des Passworts, den persönlichen Kalender-Links sowie den Verbindungs-Rückläufen externer Dienste ausgehende Aufrufe werden bewusst nicht erfasst, da diese ein persönliches Sicherheits-Token in der Adresse enthalten. Die Auswertung erfolgt ausschließlich intern für die Betreiber von clubrides.eu, nicht für andere Vereinsmitglieder sichtbar. Rechtsgrundlage ist unser berechtigtes Interesse an einem verständlichen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO); beim Löschen deines Kontos wird der Personenbezug dieser Einträge entfernt, die Einträge selbst bleiben anonymisiert erhalten.

Registrierung und Nutzerkonto

Für die Nutzung von clubrides.eu ist ein Nutzerkonto erforderlich. Dabei werden dein Name, deine E-Mail-Adresse und ein von dir gewähltes Passwort (verschlüsselt gespeichert) verarbeitet, außerdem deine Rolle innerhalb deines Vereins. Optional kannst du ein Profilbild hochladen. Alternativ kannst du dich über Strava anmelden — dabei speichern wir ausschließlich eine Kennung deines Strava-Kontos sowie die von Strava übermittelte E-Mail-Adresse und deinen Namen, keine Strava-Zugangsdaten oder -Zugriffstoken. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Anmeldung mit Google

Du kannst dich alternativ mit deinem Google-Konto anmelden. Dabei wird deine IP-Adresse an Google (Google Ireland Limited) übertragen, und Google übermittelt uns eine Kennung deines Google-Kontos, deinen Namen, deine E-Mail-Adresse und die Angabe, ob Google diese Adresse bestätigt hat. Dein Google-Passwort erfahren wir zu keinem Zeitpunkt, und wir greifen auf keine weiteren Daten deines Google-Kontos zu. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO); die Anmeldung mit Google ist freiwillig, eine Registrierung mit E-Mail-Adresse und Passwort ist gleichwertig möglich.

Inhalte, die du selbst einstellst

Innerhalb deines Vereins kannst du Inhalte erstellen, die für andere Mitglieder — bei öffentlichen Fahrten auch für Gäste oder nicht angemeldete Besucher — sichtbar sind: angelegte Fahrten, An- und Abmeldungen zu Fahrten, angelegte Strecken samt hochgeladener GPX-Datei, Kommentare und Reaktionen, Streckenbewertungen, News-Beiträge samt Anhängen sowie Angebote am Schwarzen Brett (dazu unten ein eigener Abschnitt). Diese Verarbeitung ermöglicht die Kernfunktion von clubrides.eu, die Koordination gemeinsamer Ausfahrten (Art. 6 Abs. 1 lit. b DSGVO).

Chat-Nachrichten

Zu jeder Fahrt gibt es einen Chat. Er ist ausschließlich für Mitglieder dieses Chats sichtbar — angemeldete Teilnehmer:innen sowie Personen, die dem Chat eigens beigetreten sind, nicht für den gesamten Verein. Nachrichtentext, verwendete Emoji-Reaktionen sowie der Beitritts-Zeitpunkt (als Systemmeldung im Verlauf) werden dauerhaft gespeichert, solange die Fahrt bzw. dein Nutzerkonto bestehen. Ob und wann du eine Nachricht gelesen hast sowie eine Stummschaltung siehst nur du selbst, nicht andere Chat-Mitglieder. Bitte beachte: Nachrichten in diesem Chat sind für alle Chat-Mitglieder einsehbar — teile hier keine sensiblen persönlichen Daten. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Vereins-Kanal

Zusätzlich zu den Fahrt-Chats kann dein Verein einen vereinsweiten Kanal aktivieren. Er ist für alle Mitglieder, Guides und Admins sichtbar, nicht für Gäste. Nachrichtentext und Emoji-Reaktionen werden dauerhaft gespeichert, solange der Verein bzw. dein Nutzerkonto bestehen. Ob und wann du eine Nachricht gelesen hast sowie eine Stummschaltung siehst nur du selbst. Bitte beachte: Nachrichten in diesem Kanal sind für alle sichtbaren Mitglieder einsehbar — teile hier keine sensiblen persönlichen Daten. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Direktnachrichten

Mitglieder können sich innerhalb ihres Vereins gegenseitig direkt anschreiben, sofern dein Verein diese Funktion aktiviert hat; für Gäste ist sie nicht verfügbar. Eine Konversation existiert jeweils zwischen genau zwei Personen und getrennt pro Verein — sie ist ausschließlich für diese beiden sichtbar, nicht für Admins und nicht für den Verein. Der Nachrichtentext wird verschlüsselt in unserer Datenbank gespeichert; mitgeschickte Bilder und Emoji-Reaktionen werden wie andere Inhalte gespeichert, solange die Konversation bzw. dein Nutzerkonto bestehen. Ob und wann du eine Nachricht gelesen hast sowie eine Stummschaltung siehst nur du selbst. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Bilder und Dateien

Hochgeladene Bilder und Dateien — Profilbild, Vereinslogo, Titelbilder von Fahrten, Anhänge zu News-Beiträgen, Bilder in Chats und Direktnachrichten sowie Bilder zu Angeboten am Schwarzen Brett — werden ebenfalls über Amazon Web Services (Serverstandort Stockholm, Schweden) gespeichert. Beim Hochladen von Fotos werden diese bereits auf deinem Gerät verkleinert; enthaltene Kamera-Zusatzinformationen (etwa GPS-Koordinaten des Aufnahmeorts) gehen dabei verloren und erreichen unsere Server nicht.

Datenbank-Sicherungen

Zum Schutz vor Datenverlust erstellt das System stündlich eine vollständige Sicherung der Datenbank und legt sie verschlüsselt übertragen in einem separaten Amazon-S3-Bucket in Stockholm, Schweden ab. Eine Sicherung enthält damit alle in dieser Erklärung genannten Kontodaten und Inhalte. Die Zugangsdaten der Anwendung erlauben ausschließlich das Schreiben neuer Sicherungen, nicht das Lesen oder Löschen bestehender — ein Wiederherstellen ist bewusst nur manuell durch den Betreiber möglich. Rechtsgrundlage ist unser berechtigtes Interesse an einem ausfallsicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Schwarzes Brett

Dein Verein kann ein Schwarzes Brett nutzen, auf dem Mitglieder eigene Angebote einstellen (Titel, Preis, Beschreibung, Bilder). Diese Inhalte stammen ausschließlich von den Mitgliedern selbst; wir prüfen sie nicht vorab. clubrides.eu ist weder Anbieter noch Vermittler und wird nicht Vertragspartner eines dort zustande kommenden Geschäfts — Kauf, Bezahlung und Übergabe finden ausschließlich zwischen den Mitgliedern statt, ohne unsere Beteiligung, und wir übernehmen keine Haftung dafür. Ein Angebot ist nur für Mitglieder und Gäste des jeweiligen Vereins sichtbar, nie öffentlich; ein Entwurf ist ausschließlich für die anbietende Person sichtbar. Zusätzlich speichern wir, wann du das Schwarze Brett zuletzt geöffnet hast — nur um dir neue Angebote zu markieren; das sieht niemand außer dir. Die Kontaktaufnahme läuft über die Direktnachrichten der App (siehe dort). Angebote und ihre Bilder werden gespeichert, bis die anbietende Person sie löscht, und mit dem Konto oder dem Verein zusammen entfernt. Rechtswidrige Inhalte kannst du uns unter [email protected] melden; wir entfernen sie nach Prüfung. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Wahoo-Verbindung

Wenn du dein Wahoo-Konto verknüpfst, um Strecken direkt zu Wahoo Connect hochzuladen, speichern wir die dafür nötigen OAuth-Zugriffs- und Aktualisierungstoken verschlüsselt. Diese Verbindung ist freiwillig und kann jederzeit in den Einstellungen wieder getrennt werden (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung).

Garmin-Verbindung

Wenn du dein Garmin-Konto verknüpfst, um Strecken direkt zu Garmin Connect hochzuladen, speichern wir dafür eine verschlüsselte Sitzungskennung. Dein Garmin-Passwort selbst speichern wir zu keinem Zeitpunkt. Diese Verbindung ist freiwillig und kann jederzeit in den Einstellungen wieder getrennt werden (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung).

Kalender-Abo-Link

Für den persönlichen Kalender-Abo-Link (.ics) erhält jedes Nutzerkonto einen individuellen, geheimen Zugangs-Token. Über diesen Link lassen sich die für dich sichtbaren Fahrten in einer externen Kalender-App abonnieren, ohne dich erneut anzumelden. Behandle diesen Link vertraulich — du kannst ihn in den Einstellungen jederzeit widerrufen und neu erzeugen.

Push-Benachrichtigungen

Aktivierst du Browser-Benachrichtigungen, speichern wir pro Gerät bzw. Browser eine vom Browser-Anbieter ausgestellte Push-Adresse sowie zwei Verschlüsselungsschlüssel — verschlüsselt in unserer Datenbank. Die Zustellung selbst läuft über den Push-Dienst deines Browser-Anbieters (z. B. Google, Mozilla oder Apple), der dabei technische Zustellinformationen, aber nicht den Inhalt der Nachricht sieht (Ende-zu-Ende-verschlüsselt). In der nativen iOS-App laufen Push-Benachrichtigungen stattdessen über den Apple Push Notification Service (APNs) von Apple Inc.; dabei speichern wir eine Gerätekennung. Bei neuen Chat-Nachrichten enthält die Benachrichtigung — sowohl im Browser als auch in der App — einen kurzen Ausschnitt des Nachrichtentexts als Vorschau; anders als beim Browser-Push ist die Übertragung über APNs nicht Ende-zu-Ende-verschlüsselt, sodass Apple diesen Ausschnitt technisch einsehen kann. Die Übermittlung an Apple in die USA erfolgt auf Grundlage geeigneter Garantien (u. a. EU-Standardvertragsklauseln). Diese Funktion ist freiwillig und kann jederzeit in den Einstellungen, im Chat per Stummschaltung sowie in deinem Browser bzw. Gerät widerrufen werden (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung).

E-Mail-Versand

Für System-E-Mails (z. B. Registrierungsbestätigung, Einladungen, Passwort-zurücksetzen, Benachrichtigungen zu Fahrten) nutzen wir den E-Mail-Dienstleister Mailjet (Mailjet SAS, Sinch-Gruppe), sofern dein Verein keinen eigenen E-Mail-Server hinterlegt hat. Dabei werden deine E-Mail-Adresse sowie der jeweilige Mailinhalt verarbeitet. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO); mit Mailjet besteht ein Auftragsverarbeitungsvertrag.

Fehler-Tracking

Zur Erkennung und Behebung technischer Fehler nutzen wir den Dienst Sentry mit EU-Datenresidenz (Speicherort Frankfurt am Main). Bei einem technischen Fehler werden die aufgerufene Adresse und ein technischer Fehlerkontext (z. B. Stacktrace) übermittelt. IP-Adressen, Cookies und Formularinhalte werden dabei bewusst nicht mitgeschickt; bekannte sensible Feldnamen wie Passwörter oder Zugriffstoken werden zusätzlich automatisch herausgefiltert. In einzelnen Fällen übermitteln wir gezielt technische Kennnummern (etwa die Datenbank-ID eines Nutzerkontos, eines Vereins oder eines Angebots), um einen Fehler überhaupt zuordnen zu können — Namen, E-Mail-Adressen, Nachrichteninhalte oder Push-Adressen und Gerätekennungen sind darin nie enthalten. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden, fehlerfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Eingebundene Drittanbieter-Inhalte

Auf einzelnen Seiten werden Inhalte folgender externer Anbieter eingebunden. Beim Laden wird dabei zwangsläufig deine IP-Adresse an den jeweiligen Anbieter übertragen — es gelten zusätzlich dessen eigene Datenschutzhinweise:

  • Google Fonts (Google Ireland Limited): Die Schriftart „Manrope“ wird direkt von den Servern von Google geladen (fonts.googleapis.com, fonts.gstatic.com).
  • Font Awesome-Icons werden über das Content Delivery Network von Cloudflare geladen (cdnjs.cloudflare.com).
  • Ist einer Fahrt ein Komoot-Link hinterlegt, wird auf der Fahrt-Detailseite eine Streckenvorschau von Komoot (komoot.de) per iframe eingebettet.
  • Ist einer Fahrt ein Strava-Link hinterlegt, wird das offizielle Strava-Einbettungswidget geladen (strava-embeds.com).
  • Streckenkarten werden mit der Bibliothek Leaflet dargestellt; die Kartenkacheln lädt dein Browser direkt von den Servern von OpenStreetMap.
  • Für die Wettervorhersage zu einer Fahrt fragen unsere Server — nicht dein Browser — beim Wetterdienst Open-Meteo die Vorhersage für die Start-Koordinaten und -Zeit der Fahrt ab. Dabei werden keine personenbezogenen Daten übermittelt.

Speicherdauer

Wir speichern deine Daten, solange dein Nutzerkonto besteht. Nach Löschung deines Kontos oder auf Anfrage werden deine Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Deine Rechte

Dir stehen als betroffener Person folgende Rechte zu:

  • Auskunft über deine bei uns gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung deiner Daten (Art. 17 DSGVO) — dein Nutzerkonto kannst du in den Profileinstellungen selbst löschen oder dich per E-Mail an uns wenden
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Beschwerderecht

Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Verschlüsselung

Die Verbindung zu clubrides.eu ist durchgängig über TLS/SSL verschlüsselt, erkennbar am Schloss-Symbol in deinem Browser.