Datenschutzerklärung
1. Einleitung
Benennung der verantwortlichen Stelle
saferspaces GmbH, c/o 105 VIERTEL GmbH & Ko. KG., Gänsemarkt 33, 20354 Hamburg.
Die verantwortliche Stelle entscheidet allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z.B. Namen, Kontaktdaten o. Ä.).
Bei Fragen zum Datenschutz können Sie uns jederzeit unter support@saferspaces.io erreichen.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Nur mit Ihrer ausdrücklichen Einwilligung sind einige Vorgänge der Datenverarbeitung möglich. Ein Widerruf Ihrer bereits erteilten Einwilligung ist jederzeit möglich. Für den Widerruf genügt eine formlose Mitteilung per E-Mail an support@saferspaces.io. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde
Als Betroffener steht Ihnen im Falle eines datenschutzrechtlichen Verstoßes ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu. Zuständige Aufsichtsbehörde bezüglich datenschutzrechtlicher Fragen ist der Landesdatenschutzbeauftragte des Bundeslandes, in dem sich der Sitz unseres Unternehmens befindet.
Recht auf Datenübertragbarkeit
Ihnen steht das Recht zu, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an Dritte aushändigen zu lassen. Die Bereitstellung erfolgt in einem maschinenlesbaren Format. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit es technisch machbar ist.
Recht auf Auskunft, Berichtigung, Sperrung, Löschung
Sie haben jederzeit im Rahmen der geltenden gesetzlichen Bestimmungen das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, Herkunft der Daten, deren Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung, Sperrung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an support@saferspaces.io wenden.
SSL- bzw. TLS-Verschlüsselung
Aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, die Sie an uns als Seitenbetreiber senden, nutzt unsere Website eine SSL- bzw. TLS-Verschlüsselung. Damit sind Daten, die Sie über diese Website übermitteln, für Dritte nicht mitlesbar. Sie erkennen eine verschlüsselte Verbindung an der „https://" Adresszeile Ihres Browsers und am Schloss-Symbol in der Browserzeile.
2. Welche Daten verarbeiten wir?
Hosting & Bereitstellung der Anwendung (Heroku)
Unsere Anwendung wird auf der Plattform-as-a-Service-Infrastruktur von Heroku betrieben (Heroku / Salesforce, Inc.). Die primäre Verarbeitung und Speicherung erfolgt in EU-Regionen. Dabei werden automatisch technische Daten verarbeitet, die für den Betrieb, die Sicherheit und die Bereitstellung der Anwendung erforderlich sind, z. B.:
- IP-Adresse des anfragenden Geräts (gekürzt bzw. technisch notwendige Header-Informationen)
- Datum und Uhrzeit des Zugriffs
- Browsertyp, Betriebssystem und Browserversion
- Server- und Systemlogs (einschließlich technisch erforderlicher HTTP-Header)
- Fehlermeldungen
- Übertragene Datenmenge
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, Sicherheit und Funktionsfähigkeit).
Auftragsverarbeitung: Heroku verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Heroku ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Technische Drittlandbezüge: Im Rahmen globaler Infrastrukturkomponenten können bestimmte technisch notwendige Verarbeitungsvorgänge wie Routing, TLS-Terminationsprozesse oder DDoS-Schutz über nicht-europäische Systeme laufen. Diese Vorgänge betreffen ausschließlich minimierte, verschlüsselte Metadaten (z. B. IP/HTTP-Header) und werden durch geeignete Garantien abgesichert.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Nutzung ausschließlich europäischer Heroku-Regionen
- Add-ons werden bewusst so gewählt, dass eine EU-Verarbeitung gewährleistet bleibt
- Keine Speicherung personenbezogener Daten in Build-Artefakten oder technischen Logs
Speicherdauer: Log-Daten werden ausschließlich für den Betrieb und die Sicherheit genutzt und in der Regel innerhalb weniger Wochen gelöscht, sofern kein berechtigtes Interesse an einer längeren Speicherung besteht (z. B. zur Aufklärung sicherheitsrelevanter Vorfälle).
Hosting & Bereitstellung der Website (Vercel)
Unsere Website wird bei Vercel (Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA) gehostet. Vercel stellt sowohl die Hosting-Umgebung als auch Serverless-/Edge-Funktionen, CDN, Routing und Sicherheitsmechanismen bereit. Die primäre Verarbeitung findet in europäischen Regionen statt (u. a. Frankfurt, Stockholm, Paris).
Im Rahmen des Betriebs verarbeitet Vercel automatisch technische Daten, die für die Ausführung der Anwendung, die Bereitstellung serverseitiger Funktionen, die Sicherheit und die Performanceoptimierung erforderlich sind, darunter insbesondere:
- Die Seite, von der aus die Seite angefordert wurde (sog. Referrer-URL)
- Name und URL der aufgerufenen Seite
- Datum und Uhrzeit des Aufrufs
- Browsertyp, Browserversion und Browsersprache
- IP-Adresse des anfragenden Rechners (gekürzt, sodass sie keinen direkten Personenbezug mehr aufweist)
- übertragene Datenmenge
- Betriebssystem
- Meldung, ob der Aufruf erfolgreich war (Zugriffsstatus/HTTP-Statuscode)
- GMT-Zeitzonendifferenz
Diese Daten sind technisch erforderlich, um die Funktionsfähigkeit, Sicherheit und Stabilität der Anwendung zu gewährleisten. Eine Profilbildung oder Zusammenführung mit anderen Daten findet nicht statt.
Technische Drittlandbezüge: Vercel betreibt ein globales Edge- und CDN-Netzwerk. Daher können einzelne technisch notwendige Vorgänge wie:
- Routing und Lastverteilung,
- DDoS-/Angriffsschutz,
- TLS-Terminierung,
- Edge-Caching,
- Logging- und Monitoring-Prozesse
über nicht-europäische Systeme erfolgen. Diese Prozesse betreffen ausschließlich minimierte, verschlüsselte Metadaten (insbesondere IP-Adresse, User-Agent, HTTP-Header). Personenbezogene Inhalte oder Funktionsdaten werden ausschließlich in EU-Regionen ausgeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, Sicherheit, Stabilität und effizienter Bereitstellung einer serverbasierten Webanwendung).
Auftragsverarbeitung: Vercel verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Vercel ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Ausführung aller Serverless Functions ausschließlich in europäischen Regionen (europe-*)
- Caching ausschließlich statischer Assets im CDN (keine personenbezogenen Inhalte im Cache)
- Ausschluss personenbezogener Daten (PII) aus Query-Parametern, damit keine PII ins CDN- oder Edge-Caching gelangen
- Log-Verarbeitung ausschließlich in EU-Regionen mit kurzer Speicherfrist (nur technisch notwendige Logdaten)
Speicherdauer: Vercel speichert technische Logs in der Regel nur für kurze Zeiträume (typischerweise 24 Stunden bis 7 Tage). Sie werden ausschließlich für Betrieb, Debugging, Sicherheit und Stabilitätszwecke verwendet. Eine längere Speicherung erfolgt nur, wenn ein berechtigtes Interesse besteht, z. B. zur Untersuchung sicherheitsrelevanter Vorfälle.
Infrastruktur-, Speicher‑ und Messaging‑Dienste (Google Cloud EMEA Limited)
Wir nutzen Google Cloud EMEA Limited für Infrastruktur-, Speicher‑ und Messaging‑Dienste (z. B. Hosting, Chat-Daten, Push-Benachrichtigungen). Die primäre Verarbeitung erfolgt auf Servern in Frankfurt (Deutschland).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO - berechtigtes Interesse an Betrieb, Sicherheit und zuverlässiger Bereitstellung von Infrastruktur-, Speicher- und Messaging-Diensten für unsere Anwendung.
Auftragsverarbeitung: Google verarbeitet personenbezogene Daten in unserem Auftrag als Auftragsverarbeiter. Mit Google Cloud EMEA Limited wurde ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Technische Drittlandbezüge: Einige Verarbeitungsvorgänge - insbesondere solche, die durch Dienste der Muttergesellschaft Google LLC in den USA ausgeführt werden - können einen Drittlandbezug aufweisen. Laut den Nutzungsbedingungen von Google Cloud kann „Customer Data“ grundsätzlich in jedem Land verarbeitet werden, in dem Google oder seine Subprozessoren Einrichtungen unterhält.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Verarbeitung primär in europäischen Regionen (Frankfurt, EU), soweit technisch möglich
- Logs werden ausschließlich in EU-Regionen gespeichert
- Minimierung personenbezogener Daten (PII) auf das erforderliche Minimum
- Kurze Log-Retention: Logs und temporäre Daten werden nur so lange gespeichert, wie technisch notwendig
- Zugriffskontrolle über Rollen (RBAC) und Multi-Faktor-Authentifizierung (MFA)
- Keine zusätzlichen Tracking- oder Analysefunktionen über die eigentlichen Dienste hinaus
Speicherdauer: Die Speicherung erfolgt gemäß den Vorgaben von Google Cloud. Technische Logs und temporäre Daten werden nur so lange gespeichert, wie sie für Betrieb, Debugging, Sicherheit und Funktionsfähigkeit erforderlich sind.
Chat- und Standortdaten
Wir verarbeiten folgende personenbezogene Daten im Zusammenhang mit Chat- und Standortfunktionen:
Bei aktivierter Chatfunktion werden die Nachrichten für maximal 7 Tage gespeichert und danach automatisiert gelöscht. Bei aktivierter Standortfreigabe werden die Geokoordinaten gespeichert, um den Standort sowohl der App-Nutzenden als auch der Web-App-Nutzenden auf einer Karte darzustellen, damit sich die Personen finden können.
Die Chat- und Standortdaten werden in Google Cloud EMEA Limited gespeichert und über unsere Heroku-Infrastruktur verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Standortfreigabe, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Chat- und Standortfunktionen) für Chat-Daten.
Speicherdauer: Chat-Nachrichten werden maximal 7 Tage gespeichert und danach automatisch gelöscht. Standortdaten werden maximal 1 Stunde gespeichert oder unmittelbar nach Beendigung der Standortfreigabe gelöscht.
3. Nutzung externer Dienste
Karten- und Standortdienste (Google Maps)
Wir binden Google Maps (Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland) ein, um interaktive Kartenfunktionen und Standortinformationen auf unserer Website bereitzustellen. Dabei können insbesondere IP-Adressen, Standortdaten und Suchanfragen verarbeitet werden.
Die Datenverarbeitung erfolgt grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR). Dennoch kann nicht ausgeschlossen werden, dass im Rahmen bestimmter Dienste oder technischer Supportleistungen Daten auch in Drittländer (z. B. die USA) übermittelt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO - Einwilligung der Nutzer zur Verarbeitung ihrer Standortdaten, um deren eigene Position sowie ggf. die von Dritten auf einer interaktiven Karte anzuzeigen.
Auftragsverarbeitung: Google verarbeitet personenbezogene Daten in unserem Auftrag als Auftragsverarbeiter. Mit Google Cloud EMEA Limited wurde ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Technische Drittlandbezüge: Einzelne Verarbeitungsvorgänge können außerhalb der EU/des EWR stattfinden, insbesondere auf Servern der Google LLC in den USA. Diese Übermittlungen erfolgen auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Einsatz von Google Maps ausschließlich zur Darstellung notwendiger Karten- und Standortinformationen
- Keine Nutzung zusätzlicher Tracking- oder Analysefunktionen
- Einbindung nur nach vorheriger Information der Nutzer
Speicherdauer: Die Speicherdauer richtet sich nach den Vorgaben von Google. Wir haben keinen unmittelbaren Einfluss auf die konkrete Dauer der Speicherung. Weitere Informationen finden sich in der Datenschutzerklärung von Google.
E-Mail-Dienste (Resend)
Für den Versand von E-Mails, z. B. für Benachrichtigungen, verwenden wir Resend (Resend, Inc., USA). Hierbei werden die von Ihnen bereitgestellten Inhalte der Kommunikation verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. lit. b (Erfüllung eines Vertrags).
Auftragsverarbeitung: Resend verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Resend ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Speicherdauer: E-Mail-Daten werden nur so lange gespeichert, wie es für den Versand erforderlich ist, oder solange gesetzliche Aufbewahrungsfristen bestehen.
Fehler- und Performance-Monitoring (Sentry)
Wir verwenden Sentry (Functional Software, Inc. d/b/a Sentry — 45 Fremont St, 8th Floor, San Francisco, CA 94105, USA), um Fehler und Leistungsdaten unserer Anwendung zu überwachen und die Stabilität sowie Nutzerfreundlichkeit zu verbessern. Dabei werden technische Informationen wie Browsertyp, Betriebssystem, IP-Adresse (anonymisiert) und Fehlerlogs verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung und Sicherheit unserer Anwendung).
Auftragsverarbeitung: Sentry verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit Sentry ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Nutzung einer EU-Organisation bzw. EU-Serverstandorte.
- PII-Scrubbing und SDK-Filter, um personenbezogene Daten vor der Verarbeitung zu anonymisieren.
- IP-Adressen werden nicht gespeichert.
- Verarbeitung nur der für die Fehleranalyse erforderlichen Metadaten.
Speicherdauer: Daten werden für die Dauer der Analyse und Optimierung gespeichert, längstens jedoch 90 Tage.
Fehler- und Performance-Monitoring (New Relic)
Wir verwenden New Relic (New Relic, Inc., 188 Spear St, San Francisco, CA 94105, USA), um Fehler und Leistungsdaten unserer Anwendung zu überwachen und die Stabilität sowie Nutzerfreundlichkeit zu verbessern. Dabei werden technische Informationen wie Browsertyp, Betriebssystem, IP-Adresse (anonymisiert) und Fehlerlogs verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung und Sicherheit unserer Anwendung).
Auftragsverarbeitung: New Relic verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach dokumentierter Weisung. Soweit erforderlich, wurde mit New Relic ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
Datenübermittlung in Drittländer: Übermittlungen werden abgesichert durch:
- das EU-US Data Privacy Framework,
- sowie ergänzend die Standardvertragsklauseln (SCC) der EU-Kommission.
Transportwege sind durchgängig TLS-verschlüsselt, die verarbeiteten technischen Daten sind auf das Notwendige minimiert.
Unsere Konfiguration & Schutzmaßnahmen:
- Aktivierung von EU-Regionen für Datenverarbeitung.
- Deaktivierung sensibler Attribute, um personenbezogene Daten zu minimieren.
- Sampling und Reduktion der erfassten Daten auf das technisch notwendige Maß.
- Zugriffskontrolle über RBAC (Role-Based Access Control) und MFA (Multi-Faktor-Authentifizierung).
Speicherdauer: Daten werden für die Dauer der Analyse und Optimierung gespeichert, längstens jedoch 90 Tage.