Datenschutzerklärung
Stand: April 2026
1. Verantwortlicher
Der Verantwortliche im Sinne der DSGVO ist im Impressum angegeben.
2. Welche Daten wir speichern
2.1 Konto-Daten
Bei der Registrierung speichern wir: Benutzername, Passwort (als kryptographischer Hash — wir kennen dein Passwort nicht), Erstelldatum. Optional: Profilbild-URL und Bio-Text.
2.2 Tour-Daten
Von dir hochgeladene Touren: GPX-Tracks (Koordinaten, Höhenprofil), Titel, Region, Beschreibung, Fotos mit EXIF-Metadaten (GPS-Position, Kameradaten, Aufnahmedatum). Du bestimmst per Sichtbarkeits-Einstellung, ob diese Daten öffentlich, nur per Link oder privat sind.
2.3 Import-Daten
Bei Komoot-Import: öffentlich verfügbare Tour-Daten von Komoot. Bei Strava-Import: nach deiner ausdrücklichen OAuth2-Zustimmung werden Aktivitätsdaten (Track, Höhe, Distanz) von Strava abgerufen. Der Strava-Zugangstoken wird verschlüsselt in der Datenbank gespeichert und kann jederzeit widerrufen werden.
2.4 Technische Daten
Server-Logs: IP-Adresse, Zeitstempel, angefragter Pfad, User-Agent. Diese Daten werden nicht mit deinem Konto verknüpft und dienen ausschließlich der Fehlersuche.
3. Cookies
Wir verwenden ausschließlich funktionale Cookies:
- session — Anmeldesitzung (httpOnly, 30 Tage). Wird bei Logout gelöscht.
- share_* — Zugang zu passwortgeschützten Share-Links (httpOnly, 24 Stunden).
Es werden keine Tracking-, Analyse- oder Werbe-Cookies gesetzt. Es gibt kein Tracking durch Dritte.
4. Externe Dienste
- OpenStreetMap / Esri — Kartenkacheln werden direkt vom Kartendienst geladen. Dabei wird deine IP-Adresse an den jeweiligen Dienst übermittelt.
- YouTube / Vimeo / Spotify / SoundCloud — Eingebettete Medien werden erst nach deiner ausdrücklichen Zustimmung geladen (Consent-Embeds).
- Strava — Nur nach OAuth2-Autorisierung durch dich. Du kannst die Verbindung jederzeit in deinen Strava-Einstellungen widerrufen.
5. Deine Rechte (DSGVO Art. 15–21)
- Auskunft — Du kannst jederzeit erfahren, welche Daten wir über dich gespeichert haben.
- Berichtigung — Profildaten kannst du selbst in den Einstellungen ändern.
- Löschung — Du kannst dein Konto und alle zugehörigen Daten unter Einstellungen → Konto löschen unwiderruflich löschen (DSGVO Art. 17).
- Datenübertragbarkeit — Du kannst deine Touren als HTML oder ZIP exportieren.
- Widerspruch — Du kannst der Verarbeitung deiner Daten jederzeit widersprechen, indem du dein Konto löschst.
6. Speicherdauer
Konto- und Tour-Daten werden gespeichert, solange dein Konto besteht. Bei Kontolöschung werden deine personenbezogenen Daten entfernt; ausgenommen sind gekaufte Gutscheine (siehe unten). Server-Logs werden nach 30 Tagen gelöscht.
Gutscheine: Kaufst oder löst du einen Gutschein ein, speichern wir Code, Laufzeit, Betrag, Motiv, Kaufdatum und — falls angegeben — deine Widmung. Löschst du dein Konto, wird die Verknüpfung zu dir entfernt; der Gutschein selbst bleibt bestehen, damit die beschenkte Person ihn weiterhin einlösen kann. Eine Widmung auf einem bereits eingelösten oder entwerteten Gutschein wird dabei gelöscht. Der Wiederaufruf-Link (Token) ist ein Zugang zu Code und Widmung — behandle ihn wie ein Passwort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
7. Sicherheit
Passwörter werden mit scrypt gehasht (kein Klartext). Sessions verwenden HMAC-SHA256. API-Zugriffe sind mit CSRF-Schutz gesichert. Rate-Limiting schützt vor Brute-Force-Angriffen.
8. Kontakt
Bei Fragen zum Datenschutz wende dich an die im Impressum genannte Kontaktadresse.