Datenschutzerklärung
1. Einleitung
Benennung der verantwortlichen Stelle
saferspaces GmbH, c/o 105 VIERTEL GmbH & Ko. KG., Gänsemarkt 33, 20354 Hamburg.
Die verantwortliche Stelle entscheidet allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z.B. Namen, Kontaktdaten o. Ä.).
Bei Fragen zum Datenschutz können Sie uns jederzeit unter support@saferspaces.io erreichen.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Nur mit Ihrer ausdrücklichen Einwilligung sind einige Vorgänge der Datenverarbeitung möglich. Ein Widerruf Ihrer bereits erteilten Einwilligung ist jederzeit möglich. Für den Widerruf genügt eine formlose Mitteilung per E-Mail an support@saferspaces.io. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde
Als Betroffener steht Ihnen im Falle eines datenschutzrechtlichen Verstoßes ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu. Zuständige Aufsichtsbehörde bezüglich datenschutzrechtlicher Fragen ist der Landesdatenschutzbeauftragte des Bundeslandes, in dem sich der Sitz unseres Unternehmens befindet.
Recht auf Datenübertragbarkeit
Ihnen steht das Recht zu, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an Dritte aushändigen zu lassen. Die Bereitstellung erfolgt in einem maschinenlesbaren Format. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit es technisch machbar ist.
Recht auf Auskunft, Berichtigung, Sperrung, Löschung
Sie haben jederzeit im Rahmen der geltenden gesetzlichen Bestimmungen das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, Herkunft der Daten, deren Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung, Sperrung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an support@saferspaces.io wenden.
SSL- bzw. TLS-Verschlüsselung
Aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, die Sie an uns als Seitenbetreiber senden, nutzt unsere Website eine SSL- bzw. TLS-Verschlüsselung. Damit sind Daten, die Sie über diese Website übermitteln, für Dritte nicht mitlesbar. Sie erkennen eine verschlüsselte Verbindung an der „https://" Adresszeile Ihres Browsers und am Schloss-Symbol in der Browserzeile.
2. Welche Daten verarbeiten wir?
Hosting & Bereitstellung der Anwendung (Heroku)
Unsere Anwendung wird auf der Plattform-as-a-Service-Infrastruktur von Heroku betrieben (Heroku / Salesforce, Inc.). Die primäre Verarbeitung und Speicherung erfolgt in EU-Regionen. Dabei werden automatisch technische Daten verarbeitet, die für den Betrieb, die Sicherheit und die Bereitstellung der Anwendung erforderlich sind, z. B.:
- IP-Adresse des anfragenden Geräts (gekürzt bzw. technisch notwendige Header-Informationen)
- Datum und Uhrzeit des Zugriffs
- Browsertyp, Betriebssystem und Browserversion
- Server- und Systemlogs (einschließlich technisch erforderlicher HTTP-Header)
- Fehlermeldungen
- Übertragene Datenmenge
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, Sicherheit und Funktionsfähigkeit).
Auftragsverarbeitung: Heroku verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Heroku ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Technische Drittlandbezüge: Im Rahmen globaler Infrastrukturkomponenten können bestimmte technisch notwendige Verarbeitungsvorgänge wie Routing, TLS-Terminationsprozesse oder DDoS-Schutz über nicht-europäische Systeme laufen. Diese Vorgänge betreffen ausschließlich minimierte, verschlüsselte Metadaten (z. B. IP/HTTP-Header) und werden durch geeignete Garantien abgesichert.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Nutzung ausschließlich europäischer Heroku-Regionen
- Add-ons werden bewusst so gewählt, dass eine EU-Verarbeitung gewährleistet bleibt
- Keine Speicherung personenbezogener Daten in Build-Artefakten oder technischen Logs
Speicherdauer: Log-Daten werden ausschließlich für den Betrieb und die Sicherheit genutzt und in der Regel innerhalb weniger Wochen gelöscht, sofern kein berechtigtes Interesse an einer längeren Speicherung besteht (z. B. zur Aufklärung sicherheitsrelevanter Vorfälle).
Infrastruktur-, Speicher‑ und Messaging‑Dienste (Google Cloud EMEA Limited)
Wir nutzen Google Cloud EMEA Limited für Infrastruktur-, Speicher‑ und Messaging‑Dienste (z. B. Hosting, Chat-Daten, Push-Benachrichtigungen). Die primäre Verarbeitung erfolgt auf Servern in Frankfurt (Deutschland).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO - berechtigtes Interesse an Betrieb, Sicherheit und zuverlässiger Bereitstellung von Infrastruktur-, Speicher- und Messaging-Diensten für unsere Anwendung.
Auftragsverarbeitung: Google verarbeitet personenbezogene Daten in unserem Auftrag als Auftragsverarbeiter. Mit Google Cloud EMEA Limited wurde ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Technische Drittlandbezüge: Einige Verarbeitungsvorgänge - insbesondere solche, die durch Dienste der Muttergesellschaft Google LLC in den USA ausgeführt werden - können einen Drittlandbezug aufweisen. Laut den Nutzungsbedingungen von Google Cloud kann „Customer Data“ grundsätzlich in jedem Land verarbeitet werden, in dem Google oder seine Subprozessoren Einrichtungen unterhält.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Verarbeitung primär in europäischen Regionen (Frankfurt, EU), soweit technisch möglich
- Logs werden ausschließlich in EU-Regionen gespeichert
- Minimierung personenbezogener Daten (PII) auf das erforderliche Minimum
- Kurze Log-Retention: Logs und temporäre Daten werden nur so lange gespeichert, wie technisch notwendig
- Zugriffskontrolle über Rollen (RBAC) und Multi-Faktor-Authentifizierung (MFA)
- Keine zusätzlichen Tracking- oder Analysefunktionen über die eigentlichen Dienste hinaus
Speicherdauer: Die Speicherung erfolgt gemäß den Vorgaben von Google Cloud. Technische Logs und temporäre Daten werden nur so lange gespeichert, wie sie für Betrieb, Debugging, Sicherheit und Funktionsfähigkeit erforderlich sind.
App Store und Google Play Store
Beim Herunterladen der mobilen App werden die erforderlichen Informationen an den App Store (Apple App Store bzw. Google Play Store) übertragen, insbesondere Nutzername, E-Mail-Adresse und Kundennummer Ihres Accounts, Zeitpunkt des Downloads, Zahlungsinformationen und die individuelle Gerätekennziffer. Zudem erhebt der App Store bzw. Google Play Store eigenständig verschiedene Daten und stellt Ihnen Analyseergebnisse zur Verfügung. Auf diese Datenverarbeitung haben wir keinen Einfluss und sind nicht dafür verantwortlich. Wir verarbeiten die Daten nur, soweit es für das Herunterladen der mobilen App auf Ihr mobiles Endgerät notwendig ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. vorvertragliche Maßnahmen).
Speicherdauer: Die Daten werden von den App Stores nach deren eigenen Datenschutzbestimmungen gespeichert. Wir haben keinen direkten Einfluss auf die Speicherdauer. Weitere Informationen finden Sie in den Datenschutzerklärungen der App Stores.
Gerätespezifische Identifikatoren
Zur Erbringung der Leistungen der App benötigen wir folgende gerätespezifische Daten: Gerätekennzeichnung, eindeutige Nummer des Endgerätes (IMEI = International Mobile Equipment Identity), eindeutige Nummer des Netzteilnehmers (IMSI = International Mobile Subscriber Identity), Mobilfunknummer (MSISDN), MAC-Adresse für WLAN-Nutzung, Name Ihres mobilen Endgerätes, E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Funktionsfähigkeit, Sicherheit und Stabilität der mobilen App).
Speicherdauer: Diese Daten werden nur so lange gespeichert, wie es für die Bereitstellung der App-Funktionen erforderlich ist, oder solange gesetzliche Aufbewahrungspflichten bestehen.
Authentifizierung (Firebase Authentication)
Für die Authentifizierung der App-Nutzenden verwenden wir Firebase Authentication (Google Cloud EMEA Limited). Dabei werden folgende personenbezogene Daten verarbeitet:
- E-Mail-Adresse
- Authentifizierungstokens
- Geräteinformationen im Zusammenhang mit der Authentifizierung
Diese Daten werden in Google Cloud EMEA Limited gespeichert und über unsere Heroku-Infrastruktur verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Authentifizierung und Zugriffskontrolle).
Speicherdauer: Die Authentifizierungsdaten werden so lange gespeichert, wie das Nutzerkonto besteht, oder bis zur Löschung des Kontos durch die Nutzenden.
Fallprotokollierung
Nach Abschluss eines Falls können personenbezogene Daten erfasst und gespeichert werden, wie z. B.:
- Ort und Zeitpunkt des Falls (automatisch erfasst oder manuell eingegeben)
- Beteiligte Personen
- Aggressor
- Weitere involvierte Personen
- Mitarbeitende oder beobachtende Personen
- Details zum Fall
- Genutzte Ressourcen
- Weitere fallbezogene Informationen
Diese Daten werden in Google Cloud EMEA Limited gespeichert und über unsere Heroku-Infrastruktur verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Dokumentation von Fällen zur Nachverfolgbarkeit und Reaktionsfähigkeit der Teams vor Ort).
Speicherdauer: Die Fallprotokolle werden so lange gespeichert, wie es für die Erfüllung der Zwecke erforderlich ist, es sei denn, es bestehen gesetzliche Aufbewahrungspflichten, die eine längere Speicherung erfordern.
Chat- und Standortdaten
Wir verarbeiten folgende personenbezogene Daten im Zusammenhang mit Chat- und Standortfunktionen:
Bei aktivierter Chatfunktion werden die Nachrichten für maximal 7 Tage gespeichert und danach automatisiert gelöscht. Bei aktivierter Standortfreigabe werden die Geokoordinaten gespeichert, um den Standort sowohl der App-Nutzenden als auch der Web-App-Nutzenden auf einer Karte darzustellen, damit sich die Personen finden können.
Die Chat- und Standortdaten werden in Google Cloud EMEA Limited gespeichert und über unsere Heroku-Infrastruktur verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Standortfreigabe, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Chat- und Standortfunktionen) für Chat-Daten.
Speicherdauer: Chat-Nachrichten werden maximal 7 Tage gespeichert und danach automatisch gelöscht. Standortdaten werden maximal 1 Stunde gespeichert oder unmittelbar nach Beendigung der Standortfreigabe gelöscht.
3. Nutzung externer Dienste
Karten- und Standortdienste (Google Maps)
Wir binden Google Maps (Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland) ein, um interaktive Kartenfunktionen und Standortinformationen auf unserer Website bereitzustellen. Dabei können insbesondere IP-Adressen, Standortdaten und Suchanfragen verarbeitet werden.
Die Datenverarbeitung erfolgt grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR). Dennoch kann nicht ausgeschlossen werden, dass im Rahmen bestimmter Dienste oder technischer Supportleistungen Daten auch in Drittländer (z. B. die USA) übermittelt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO - Einwilligung der Nutzer zur Verarbeitung ihrer Standortdaten, um deren eigene Position sowie ggf. die von Dritten auf einer interaktiven Karte anzuzeigen.
Auftragsverarbeitung: Google verarbeitet personenbezogene Daten in unserem Auftrag als Auftragsverarbeiter. Mit Google Cloud EMEA Limited wurde ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Technische Drittlandbezüge: Einzelne Verarbeitungsvorgänge können außerhalb der EU/des EWR stattfinden, insbesondere auf Servern der Google LLC in den USA. Diese Übermittlungen erfolgen auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Einsatz von Google Maps ausschließlich zur Darstellung notwendiger Karten- und Standortinformationen
- Keine Nutzung zusätzlicher Tracking- oder Analysefunktionen
- Einbindung nur nach vorheriger Information der Nutzer
Speicherdauer: Die Speicherdauer richtet sich nach den Vorgaben von Google. Wir haben keinen unmittelbaren Einfluss auf die konkrete Dauer der Speicherung. Weitere Informationen finden sich in der Datenschutzerklärung von Google.
E-Mail-Dienste (Resend)
Für den Versand von E-Mails, z. B. für Benachrichtigungen, verwenden wir Resend (Resend, Inc., USA). Hierbei werden die von Ihnen bereitgestellten Inhalte der Kommunikation verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. lit. b (Erfüllung eines Vertrags).
Auftragsverarbeitung: Resend verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Resend ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Speicherdauer: E-Mail-Daten werden nur so lange gespeichert, wie es für den Versand erforderlich ist, oder solange gesetzliche Aufbewahrungsfristen bestehen.
Fehler- und Performance-Monitoring (Sentry)
Wir verwenden Sentry (Functional Software, Inc. d/b/a Sentry — 45 Fremont St, 8th Floor, San Francisco, CA 94105, USA), um Fehler und Leistungsdaten unserer Anwendung zu überwachen und die Stabilität sowie Nutzerfreundlichkeit zu verbessern. Dabei werden technische Informationen wie Browsertyp, Betriebssystem, IP-Adresse (anonymisiert) und Fehlerlogs verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung und Sicherheit unserer Anwendung).
Auftragsverarbeitung: Sentry verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Sentry ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Nutzung einer EU-Organisation bzw. EU-Serverstandorte.
- PII-Scrubbing und SDK-Filter, um personenbezogene Daten vor der Verarbeitung zu anonymisieren.
- IP-Adressen werden nicht gespeichert.
- Verarbeitung nur der für die Fehleranalyse erforderlichen Metadaten.
Speicherdauer: Daten werden für die Dauer der Analyse und Optimierung gespeichert, längstens jedoch 90 Tage.
Fehler- und Performance-Monitoring (New Relic)
Wir verwenden New Relic (New Relic, Inc., 188 Spear St, San Francisco, CA 94105, USA), um Fehler und Leistungsdaten unserer Anwendung zu überwachen und die Stabilität sowie Nutzerfreundlichkeit zu verbessern. Dabei werden technische Informationen wie Browsertyp, Betriebssystem, IP-Adresse (anonymisiert) und Fehlerlogs verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung und Sicherheit unserer Anwendung).
Auftragsverarbeitung: New Relic verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit New Relic ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Aktivierung von EU-Regionen für Datenverarbeitung.
- Deaktivierung sensibler Attribute, um personenbezogene Daten zu minimieren.
- Sampling und Reduktion der erfassten Daten auf das technisch notwendige Maß.
- Zugriffskontrolle über RBAC (Role-Based Access Control) und MFA (Multi-Faktor-Authentifizierung).
Speicherdauer: Daten werden für die Dauer der Analyse und Optimierung gespeichert, längstens jedoch 90 Tage.