Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Rahmen dieser Anwendung ist:
Jonas Wulff
Sthamerstraße 45, 22397 Hamburg
E-Mail: jonas.wulff@outlook.de
(vollständige Angaben siehe Impressum)
Für Fragen zum Datenschutz sowie zur Ausübung der unten genannten Rechte wenden Sie sich bitte an dieselbe Kontaktadresse. Ein gesonderter Datenschutzbeauftragter ist für ein Angebot dieser Größe gesetzlich nicht vorgeschrieben und wurde nicht bestellt.
2. Überblick: welche Daten wir verarbeiten und warum
- Kontodaten (Name, E-Mail bzw. Login-Name, Passwort-Hash) — zur Anmeldung und Nutzung der App.
- Zwei-Faktor-Authentifizierung (TOTP-Geheimnis, Backup-Codes, vertraute Geräte) — zur Absicherung des Zugangs.
- Bekannte Login-IP-Adressen — zur Erkennung neuer/verdächtiger Logins.
- Gruppen- und Ausgabendaten (wer hat was für wen bezahlt, Beträge, Beschreibungen) — Kernfunktion der App.
- Optional hochgeladene Belege/Anhänge und Profil-/Gruppenbilder.
- Technische Protokolldaten beim Seitenaufruf (Server-Logfiles).
- Technisch notwendige Cookies (Session, „Eingeloggt bleiben", 2FA-Gerätevertrauen, Theme-Einstellung).
3. Konto- und Anmeldedaten
Bei der Registrierung bzw. Anlage eines Accounts (lokal durch den Betreiber oder per Single-Sign-On über Keycloak, siehe Abschnitt 4) werden Name, E-Mail-Adresse bzw. Login-Name sowie — bei lokalem Login — ein Passwort-Hash gespeichert. Optional kann ein Profilbild hochgeladen werden.
Zweck: Anmeldung, Identifikation innerhalb gemeinsamer Gruppen, Zuordnung
von Ausgaben und Zahlungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis) bzw. Art. 6
Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden, abgesicherten
Zugang).
Speicherdauer: Bis zur Löschung des Accounts durch den Nutzer/die Nutzerin
oder den Betreiber. Der Export der eigenen Daten ist jederzeit über die CSV-Exportfunktion
(/me/export.csv) möglich.
4. Single-Sign-On über Keycloak
Statt eines lokalen Passworts kann die Anmeldung über den zentralen Keycloak-Dienst des dobbys-welt.de-Ökosystems erfolgen. Dabei übermittelt Keycloak Name und E-Mail-Adresse an diese Anwendung. Die eigentliche Passwort-Prüfung findet ausschließlich bei Keycloak statt, nicht in dieser Anwendung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. Zwei-Faktor-Authentifizierung (2FA/TOTP)
Wird 2FA aktiviert, speichern wir das TOTP-Geheimnis, erzeugte Backup-Codes sowie — bei Nutzung der „Diesem Gerät vertrauen"-Option — ein Geräte-Token für den gewählten Zeitraum. Bekannte Login-IP-Adressen werden gespeichert, um bei einem Login von unbekannter IP eine Sicherheits-Benachrichtigung auszulösen.
Zweck: Absicherung des Kontos gegen unbefugten Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an
Kontosicherheit).
Speicherdauer: Bis zur Deaktivierung von 2FA bzw. Widerruf des
Gerätevertrauens (jederzeit selbst möglich unter /me/2fa).
6. Gruppen-, Ausgaben- und Abrechnungsdaten
Kernfunktion der App ist das gemeinsame Erfassen von Ausgaben in selbst angelegten Gruppen: wer hat was bezahlt, wer ist an einer Ausgabe beteiligt, Beträge, Beschreibungen, wiederkehrende Kosten und Ausgleichszahlungen (Settlements). Optional können Belege/Fotos als Anhang zu einer Ausgabe sowie Kategorien und Namens-Tags für Mitglieder hinterlegt werden. Diese Daten sind für alle Mitglieder der jeweiligen Gruppe sichtbar, nicht für Mitglieder anderer Gruppen.
Zweck: Nachvollziehbare gemeinsame Kostenaufteilung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis zwischen den
Gruppenmitgliedern) bzw. lit. f DSGVO.
Speicherdauer: Bis zum Löschen der Ausgabe/Gruppe durch ein
berechtigtes Mitglied bzw. den Admin, oder bis zur Löschung des Accounts.
7. Technische Protokolldaten (Server-Logfiles)
Beim Aufruf der Anwendung werden automatisch technische Informationen durch den Webserver bzw. die Anwendung selbst erfasst (u.a. IP-Adresse, Datum/Uhrzeit, aufgerufene Route, Fehlermeldungen). Diese dienen ausschließlich der technischen Bereitstellung, Fehlersuche und Absicherung (z.B. Erkennung von Angriffen/Lockouts) und werden nicht zu anderen Zwecken ausgewertet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Anwendungs-Logs werden automatisch nach 30 Tagen gelöscht
(konfigurierbar).
8. Cookies
Es werden ausschließlich technisch notwendige Cookies eingesetzt, keine Tracking- oder Analyse-Cookies:
- Session-Cookie — hält den Login-Zustand aufrecht.
- „Eingeloggt bleiben"-Cookie — stellt die Session nach Ablauf des Inaktivitäts-Timeouts wieder her, falls aktiviert.
- 2FA-Gerätevertrauen-Cookie — überspringt den 2FA-Prompt für die gewählte Anzahl Tage auf diesem Gerät, jederzeit widerrufbar.
- Theme-Cookie — speichert die Hell-/Dunkel-Einstellung.
9. E-Mail-Versand
Für sicherheitsrelevante Hinweise (Login-Sperrung nach Fehlversuchen, Login von neuer IP-Adresse, verbrauchter Backup-Code) versendet die Anwendung E-Mails an die betroffene E-Mail-Adresse bzw. eine hinterlegte Admin-Adresse. Der Versand erfolgt über einen SMTP-Zugang beim Hosting-Anbieter (siehe Abschnitt 10).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).
10. Empfänger / Hosting
Die Anwendung läuft auf gemietetem Webspace bei Keyweb AG (KeyHelp-Hosting-Panel) sowie — für den SSO-Login — auf dem zentralen, separat betriebenen Keycloak-Server des dobbys-welt.de-Ökosystems. Beide Infrastruktur-Anbieter mit Sitz in Deutschland/EU. Mit dem/den Infrastruktur-Anbieter(n) besteht bzw. wird ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen. Eine Übermittlung in Länder außerhalb der EU/des EWR findet nicht statt. Eine Weitergabe an sonstige Dritte erfolgt nicht, außer wenn wir gesetzlich dazu verpflichtet sind.
11. Ihre Rechte
Ihnen stehen bezüglich Ihrer personenbezogenen Daten folgende Rechte zu:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) — für die eigenen Daten direkt
über
/me/export.csvmöglich, - Widerspruch (Art. 21 DSGVO) gegen auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung.
Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an die oben genannte Kontaktadresse.
12. Beschwerderecht bei einer Aufsichtsbehörde
Zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 20459 Hamburg
mail@datenschutz-hamburg.de
(Bitte Kontaktdaten der Behörde vor Veröffentlichung gegenprüfen.)
13. Datensicherheit
Es werden technische und organisatorische Maßnahmen eingesetzt, um die Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen — u.a. verschlüsselte Übertragung (HTTPS), sichere Passwort-Speicherung (Hashing), optionale Zwei-Faktor-Authentifizierung, IP-basierte Anomalie-Erkennung und rollenbasierte Zugriffsbeschränkung.
14. Änderungen dieser Datenschutzerklärung
Diese Erklärung wird bei Bedarf aktualisiert, insbesondere wenn neue Funktionen eingeführt werden, die personenbezogene Daten verarbeiten. Es gilt die zum Zeitpunkt des Besuchs veröffentlichte Fassung.
Stand: 2026-07-27
Wichtiger Hinweis: Diese Datenschutzerklärung wurde auf Basis der bekannten Datenverarbeitungen erstellt und ist kein Ersatz für eine individuelle Rechtsberatung. Vor Veröffentlichung wird empfohlen, sie von einer sachkundigen Stelle gegenprüfen zu lassen — insbesondere die Behörden-Kontaktdaten.