Welche Daten VOXPEERS verarbeitet, wozu, wie lange – und welche Rechte du hast.
Entwurf – noch nicht verbindlich. Dieser Text ist eine Vorabfassung und wird vor dem offiziellen Start von VOXPEERS rechtlich geprüft und finalisiert. Gelb markierte Stellen sind Platzhalter, die noch ergänzt werden.
Juristische Einordnung, KEINE Rechtsberatung — finale Prüfung durch Treuhänderin/Anwalt empfohlen.
Diese Datenschutzerklärung gilt für die Website voxpeers.com und die App VOXPEERS (Gruppen-Sprechfunk und Navigation für Velofahrende und Gruppen). Wir behandeln deine Daten nach dem Schweizer Datenschutzgesetz (DSG) und — soweit anwendbar, insbesondere für Nutzerinnen und Nutzer in der EU/im EWR — nach der Datenschutz-Grundverordnung (DSGVO).
Kurzfassung: Wir verkaufen keine Daten, wir schalten keine Werbung, und wir speichern so wenig wie möglich. Deine Sprache wird in Echtzeit übertragen und nicht von uns aufgezeichnet. Dein Standort wird fürs Navigieren gebraucht und bleibt pseudonym.
[HERAUSGEBER — ENTSCHEID TREUHÄNDERIN AUSSTEHEND]
[PLATZHALTER: Name / Firma gemäss Entscheid]
[PLATZHALTER: Strasse und Hausnummer]
[PLATZHALTER: PLZ Ort], Schweiz
E-Mail: [PLATZHALTER: Datenschutz-Kontakt-E-Mail — Entscheid Nobi]
Ein Datenschutzbeauftragter ist nicht bestellt (gesetzlich nicht erforderlich). [PLATZHALTER: EU-Vertreter nach Art. 27 DSGVO — Erforderlichkeit mit Treuhänderin klären, siehe Entscheidungsnotiz.]
Wir verarbeiten Personendaten auf folgenden Grundlagen (Art. 6 Abs. 1 DSGVO bzw. DSG):
Die Website wird bei WPspace (WordPress-Hosting) auf Servern in Koblenz, Deutschland betrieben. Beim Aufruf werden technisch bedingt Server-Logdaten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-/Gerätetyp, Referrer). Zweck: Auslieferung und Absicherung der Website (berechtigtes Interesse). Die Verbindung ist TLS-verschlüsselt; die Zertifikate stammen von Let’s Encrypt (Internet Security Research Group).
Zum Schutz vor Angriffen setzen wir das Sicherheits-Plugin Wordfence (Defiant Inc., USA) ein. Dabei werden IP-Adressen und Zugriffsdaten verarbeitet und zur Angriffserkennung mit Servern von Defiant abgeglichen (Drittlandtransfer USA, abgesichert über Standardvertragsklauseln). Rechtsgrundlage: berechtigtes Interesse an einer sicheren Website.
Wir nutzen die Statistikfunktion von Jetpack (Automattic Inc., USA) zur anonymisierten Auswertung der Seitenaufrufe. Dabei können IP-Adresse und Geräteinformationen an Automattic übertragen werden (Drittlandtransfer USA, Standardvertragsklauseln / Data Privacy Framework). Rechtsgrundlage: berechtigtes Interesse an Reichweitenmessung. [PLATZHALTER: Prüfen, ob Jetpack-Stats ohne Einwilligung/Cookie-Banner betrieben werden kann — siehe Entscheidungsnotiz.]
Die Website setzt nur technisch notwendige Cookies (z. B. Sitzungs- und Sicherheits-Cookies). Es gibt kein Werbe-Tracking und keine Marketing-Cookies von Drittanbietern.
Wenn du dich für Neuigkeiten oder die Vorabanmeldung einträgst, verarbeiten wir deine E-Mail-Adresse über Brevo (Brevo SAS, Paris, Frankreich; Hosting in der EU). Die Anmeldung erfolgt per Double-Opt-in (Bestätigungsmail); protokolliert werden Anmeldezeitpunkt und Bestätigung. Rechtsgrundlage: Einwilligung — jederzeit widerrufbar über den Abmeldelink in jeder Mail.
Wenn du uns per E-Mail schreibst, verarbeiten wir deine Angaben zur Bearbeitung der Anfrage (Vertragserfüllung bzw. berechtigtes Interesse). Transaktionale Mails (z. B. Bestätigungen) versenden wir ebenfalls über Brevo (EU).
Der Login auf der Website verwendet dasselbe Konto wie die App (Supabase, siehe Ziffer 4.1). Es werden keine separaten WordPress-Konten für Nutzerinnen und Nutzer angelegt.
Für dein VOXPEERS-Konto verarbeiten wir E-Mail-Adresse, Passwort (verschlüsselt/gehasht), Profilangaben (z. B. Anzeigename, optional Gewicht für Statistikfunktionen), Abo-Status und Nutzungskontingente (Minuten). Backend-Dienstleister ist Supabase (Supabase Inc., USA) — unsere Datenbank läuft in der Region AWS eu-central-2, Zürich, Schweiz; deine Kontodaten liegen also physisch in der Schweiz. Supabase ist per Auftragsverarbeitungsvertrag mit Standardvertragsklauseln gebunden (Unter-Auftragsverarbeiter u. a. AWS, Cloudflare). Rechtsgrundlage: Vertragserfüllung.
Beim ersten erfolgreichen Login speichern wir die IP-Adresse deines Geräts (signup_ip). Zweck: Schutz vor Missbrauch und Betrug (z. B. Massen-Registrierungen). Rechtsgrundlage: berechtigtes Interesse. Die IP ist nur für uns im Admin-Bereich sichtbar und wird mit der Konto-Löschung mitgelöscht.
Herzstück von VOXPEERS ist der Gruppen-Sprechfunk. Dafür greift die App — nur mit deiner Systemberechtigung — auf das Mikrofon zu. Die Sprachübertragung läuft über Agora (Agora Inc., USA) als Auftragsverarbeiter:
Rechtsgrundlage: Vertragserfüllung.
Für Navigation, Höhen-/Fahrstatistik und Tourenaufzeichnung verarbeitet die App deinen GPS-Standort (Systemberechtigung erforderlich):
hoehe, Supabase) die Open-Meteo Elevation API ab (Open-Meteo, Betreiber mit Sitz in der EU). Deine App spricht Open-Meteo nicht direkt an — die Anfrage läuft über unsere eigene Server-Funktion. Übermittelt werden ausschliesslich die Koordinaten der abgefragten Streckenpunkte (maximal 100 pro Anfrage) sowie der Abfragezeitpunkt — ohne Kontobezug und ohne Identifikatoren; die IP-Adresse deines Geräts erreicht Open-Meteo dabei nicht, da unser Server als Vermittler auftritt. Rechtsgrundlage: Vertragserfüllung (Höhenprofil ist Teil der Navigations- und Tourenfunktion). Die berechneten Höhenwerte selbst speichern wir zusammen mit der jeweiligen Tour in unserer Datenbank (siehe Ziffer 7); bei Open-Meteo verbleiben nach unserem Kenntnisstand keine personenbezogenen Daten.Rechtsgrundlagen: Vertragserfüllung; Live-Position: Einwilligung.
Käufe und Abos laufen über den Apple App Store bzw. Google Play; deine Zahlungsdaten verarbeitet ausschliesslich Apple bzw. Google nach deren Datenschutzbestimmungen — wir sehen keine Zahlungsdaten. Zur Verwaltung des Kauf-/Abo-Status nutzen wir RevenueCat (RevenueCat Inc., USA): verarbeitet werden eine pseudonyme App-Nutzer-ID, Kauf-/Abo-Status, Plattform und Transaktions-IDs (Drittlandtransfer USA, Standardvertragsklauseln). Rechtsgrundlage: Vertragserfüllung; Aufbewahrung von Abrechnungsdaten zusätzlich aufgrund gesetzlicher Pflichten.
Für Hinweise wie «Ich warte auf dich» nutzen wir Firebase Cloud Messaging (Google). Verarbeitet wird ein Geräte-Token (Push-Kennung); Google kann Daten weltweit verarbeiten (Standardvertragsklauseln über das Google-Data-Processing-Addendum). Push lässt sich in den Systemeinstellungen jederzeit deaktivieren. Rechtsgrundlage: Vertragserfüllung.
Bei Registrierung und Käufen erhält der Betreiber eine interne Info-Mail (deine E-Mail-Adresse, Ereignistyp, Produkt) — versendet über Brevo (EU). Zweck: Betrieb und Support. Rechtsgrundlage: berechtigtes Interesse.
Ausschliesslich bei Konten, die wir als Tester markiert haben (z. B. Feldtest-Team), lädt die App am Fahrtende technische Diagnosedaten hoch (z. B. Verbindungs-, Reroute- und Audio-Kennwerte). Für normale Nutzerinnen und Nutzer ist diese Funktion inaktiv; es findet keine versteckte Telemetrie statt. Rechtsgrundlage: Einwilligung der Tester im Rahmen der Testvereinbarung.
Wer als Gast einer VOXPEERS-Tourist-Führung per QR-Code oder Führungs-Code beitritt, tut dies ausdrücklich ohne eigenes VOXPEERS-Konto: Es findet keine Registrierung statt, es wird keine E-Mail-Adresse verlangt und es entsteht kein Nutzerkonto. Dieser Abschnitt beschreibt abschliessend, was mit den Daten von Gästen ohne Konto geschieht. Für den Guide selbst gelten stattdessen die Angaben zum VOXPEERS-Konto (Ziffer 4.1).
Welche Daten wir verarbeiten und wozu
| Datenkategorie | Zweck | Speicherdauer |
|---|---|---|
| Geräte-Hash bzw. Browser-Kennung (pseudonyme, technisch aus dem Gerät, dem Browser bzw. der Teilnahme gebildete Kennung; kein Klarname, keine feste Geräte-ID) | Zuordnung der Teilnahme zur richtigen Führung während der Live-Übertragung; Grundlage der Abrechnung | 30 Tage, danach automatisch anonymisiert (Kennung genullt) |
| Beitritts- und Austrittszeitpunkt (daraus errechnete Teilnahmedauer) | Anzeige der aktuellen Teilnehmerzahl für den Guide (Obergrenze gemäss AGB Ziffer 4.4); minutengenaue Abrechnung der vom Guide gebuchten Zuhörerstunden | 30 Tage; danach wird die Kennung anonymisiert, die reine Teilnahmedauer in Minuten bleibt ohne Personenbezug zu Abrechnungszwecken erhalten |
| Agora-Verbindungsdaten (technische Verbindungs- und Qualitätsdaten des Audio-Dienstes, z. B. Verbindungsstatus/-qualität; siehe Ziffer 4.3) | Technischer Betrieb der Live-Übertragung; Störungsanalyse bei Verbindungs-/Tonproblemen | 30 Tage, danach zusammen mit der Kennung anonymisiert |
| Meldedaten (nur bei Nutzung der Meldefunktion, siehe unten) | Missbrauchsabwehr, Schutz anderer Zuhörender und des Guides | 12 Monate ab der Meldung, danach automatische Löschung (Reklamations- und Nachweisfrist); mindestens bis zur Bearbeitung der Meldung |
| Sperreintrag (nur bei Nutzung der Sperrfunktion durch den Guide, siehe unten): Geräte-Hash bzw. Browser-Kennung, Firmen-Konto, Ablaufzeitpunkt der Sperre | Durchsetzung einer Sperre für alle Führungen des betreffenden Firmen-Kontos | 24 Stunden ab dem Sperrzeitpunkt, danach wird der Eintrag automatisch gelöscht |
| Bestätigung des Gast-Hinweises: Zeitpunkt, Version des angezeigten Hinweistextes, Art des Zugangs (App/Browser) — ohne Geräte-Kennung (siehe unten) | Nachweis, dass der Gast-Hinweis vor dem Beitritt angezeigt und bestätigt wurde | 12 Monate ab dem Beitritt, danach automatische Löschung |
| Bewertung der Führung (freiwillig): Sterne 1–5 ohne Freitext, gespeichert mit der Führungs-Kennung und der Geräte-Hash- bzw. Browser-Kennung | Rückmeldung an den Guide zur Qualität seiner Führung (nur als Durchschnitt sichtbar); Schutz vor Mehrfachbewertung derselben Teilnahme | Kennung 30 Tage, danach genullt (wie die Teilnahme); die Sterne selbst bleiben ohne Personenbezug beim Durchschnitt der Führung |
Die Übertragung erfolgt in Echtzeit; wir zeichnen die Ansagen des Guides nicht auf und speichern sie nicht (siehe Ziffer 4.3). Eine Verknüpfung dieser Angaben mit einem Konto, einem Klarnamen oder einer E-Mail-Adresse findet nicht statt und ist technisch nicht vorgesehen. Spätestens 30 Tage nach der Teilnahme wird die Geräte-Hash- bzw. Browser-Kennung automatisch anonymisiert (genullt); die reine Teilnahmedauer bleibt ohne Personenbezug zu Abrechnungszwecken erhalten, soweit keine gesetzliche Aufbewahrungspflicht (Buchhaltung, siehe Ziffer 7) entgegensteht. Zusammengefasste Führungs-Kennzahlen (z. B. Gesamtzahl Zuhörerstunden je Führung) bleiben davon unberührt und enthalten keine Personendaten.
Web-Zuhörweg (Browser, ohne App): Der Beitritt zu einer VOXPEERS-Tourist-Führung ist auch ohne App-Installation direkt im Browser möglich, unter voxpeers.com/t/. Technisch übernimmt dabei anstelle der in der App gebildeten Geräte-Kennung eine im localStorage deines Browsers abgelegte, ebenfalls pseudonyme Kennung dieselbe Funktion (Zuordnung zur Führung, Grundlage der Abrechnung, siehe Tabelle oben); du kannst sie jederzeit löschen, indem du die Browser-Daten für voxpeers.com entfernst. Die Audioübertragung im Browser läuft über das Agora Web SDK desselben Anbieters Agora (Agora Inc., USA), der auch die Sprachübertragung in der App bereitstellt (siehe Ziffer 4.3) — als unser Auftragsverarbeiter, mit denselben Garantien (EU-Geofencing für den Medienverkehr, Swiss-/EU-U.S. Data Privacy Framework für Verbindungsmetadaten). Datenfluss: Dein Browser bezieht ein kurzlebiges Zugangs-Token von unserer Server-Funktion (Supabase, Zürich) und baut damit direkt eine verschlüsselte Audioverbindung zu den EU-Servern von Agora auf; Agora erhält dabei pseudonyme Kennungen/Token sowie technisch bedingt die IP-Adresse deines Geräts für den Verbindungsaufbau, jedoch keinen Klarnamen.
Bestätigung des Gast-Hinweises: Bevor du einer Führung beitrittst, zeigen wir dir in der App und im Browser eine kurze Zwischenseite mit den wichtigsten Hinweisen (Gast-Hinweis) sowie Verweisen auf diese Datenschutzerklärung und die AGB; der Beitritt setzt deine ausdrückliche Bestätigung voraus, diese gelesen zu haben. Zum Nachweis, dass der Hinweis vor dem Beitritt angezeigt und bestätigt wurde, protokollieren wir dabei ausschliesslich den Zeitpunkt der Bestätigung, die Version des angezeigten Hinweistextes und die Art des Zugangs (App oder Browser) — bewusst ohne deine Geräte-Hash- bzw. Browser-Kennung, damit dieser Nachweis die Anonymisierung deiner Teilnahme nach 30 Tagen nicht aushebelt. Der Eintrag lässt sich der Führung, nicht aber dir persönlich zuordnen (Speicherdauer siehe Tabelle oben). Rechtsgrundlage: berechtigtes Interesse an der Nachweisbarkeit ordnungsgemässer Information (Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG).
Rechtsgrundlage
Melde- und Sperrfunktion
Zuhörende können eine laufende Führung bzw. deren Guide melden (Missbrauchs-/Inhaltsmeldung); ein Guide kann einzelne Zuhörende aus einer laufenden Führung sperren. Bei einer Meldung oder Sperrung verarbeiten wir zusätzlich: den Geräte-Hash bzw. die Browser-Kennung der gemeldeten oder gesperrten Teilnahme, den Zeitpunkt sowie — soweit angegeben — einen kurzen Grund. Diese Angaben dienen ausschliesslich der Missbrauchsabwehr und dem Schutz anderer Nutzerinnen und Nutzer. Meldedaten bewahren wir 12 Monate ab der Meldung auf, danach werden sie durch einen automatischen täglichen Lauf gelöscht; diese Frist entspricht der Zeit, in der eine Meldung noch bearbeitet, nachvollzogen und gegenüber dem betroffenen Guide belegt werden muss. Meldungen sind für uns als Anbieterin bestimmt — der gemeldete Guide erhält weder die Kennung noch den Wortlaut der Meldung.
Sperrliste je Firmen-Konto: Sperrt ein Guide eine Teilnehmerin oder einen Teilnehmer, legen wir dazu einen eigenen Sperreintrag an, der aus dem Geräte-Hash bzw. der Browser-Kennung, dem betroffenen Firmen-Konto und dem Ablaufzeitpunkt besteht. Die Sperre wirkt 24 Stunden ab dem Sperrzeitpunkt und gilt in dieser Zeit für alle Führungen des betreffenden Firmen-Kontos — also auch für eine neu gestartete Führung und für Führungen anderer Mitglieder desselben Firmen-Kontos. Nach Ablauf der 24 Stunden wird der Sperreintrag automatisch gelöscht; eine dauerhafte Sperrliste oder ein Profil über gesperrte Gäste entsteht dadurch nicht. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 31 Abs. 1 DSG) an einer sicheren, missbrauchsfreien Plattform.
Freiwillige Bewertung der Führung
Nach dem Ende einer Führung kannst du diese freiwillig mit einem bis fünf Sternen bewerten. Ein Freitext ist dabei nicht vorgesehen; du kannst also keine Angaben zu deiner Person eingeben. Gespeichert werden ausschliesslich die Sternezahl, die Kennung der bewerteten Führung und deine Geräte-Hash- bzw. Browser-Kennung — Letztere nur, damit dieselbe Teilnahme nicht mehrfach bewerten kann. Die Kennung wird zusammen mit deiner Teilnahme nach 30 Tagen genullt (siehe Tabelle oben); danach bleibt nur die Sternezahl ohne jeden Personenbezug bestehen. Der Guide sieht nie einzelne Bewertungen, sondern ausschliesslich den Durchschnitt und die Anzahl der Bewertungen einer Führung. Rechtsgrundlage: Einwilligung durch die freiwillige Abgabe der Bewertung (Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 31 Abs. 1 DSG); wer nicht bewertet, hat dadurch keinerlei Nachteil. Auf diese Punkte weist dich bereits die Bewertungsmaske selbst hin: In App und Browser steht dort ein kurzer Hinweis, dass die Bewertung freiwillig und anonym ist und der Guide nur den Durchschnitt sieht.
Deine Rechte als Gast ohne Konto
Auch ohne Konto stehen dir die in Ziffer 8 beschriebenen Betroffenenrechte zu (insbesondere Auskunft und Löschung). Weil wir dich mangels Konto nicht über eine Kontokennung identifizieren können, benötigen wir zur Bearbeitung deiner Anfrage den Geräte-Hash bzw. die Browser-Kennung deiner Teilnahme sowie möglichst genaue Angaben zu Datum, Uhrzeit und der betroffenen Führung.
Wo du deine Kennung findest:
): auf der Zuhör-Seite unter «Kontakt»; die Kennung wird dort angezeigt und lässt sich kopieren.Die Kennung ändert sich, wenn du die Browser-Daten für voxpeers.com löschst oder die App neu installierst — notiere sie deshalb am besten, solange du sie noch abrufen kannst. Ohne diese Angaben können wir eine Anfrage unter Umständen nicht eindeutig zuordnen; wir sind dann nach Art. 11 DSGVO bzw. Art. 25 DSG nicht verpflichtet, allein zur Identifizierung zusätzliche Daten zu beschaffen. Wende dich für Anfragen an [PLATZHALTER: Datenschutz-Kontakt-E-Mail].
Richtet ein Guide ein Firmen-Konto ein oder lädt weitere Guides als Mitglieder ein (siehe AGB Ziffer 4.4), verarbeiten wir zusätzlich Daten zur Verwaltung dieser Firmenstruktur: Der Inhaber des Firmen-Kontos sieht in seinem Web-Bereich (voxpeers.com/konto) die Liste der eingeladenen Guides (Mitglieder) mit Anzeigename, den Status der Einladung (offen/angenommen) sowie das gemeinsame Prepaid-Guthaben und dessen Verbrauch je Führung (Zuhörerstunden, Zeitpunkt, verwendeter Code) — nicht jedoch Passwörter oder sonstige Kontodaten der Mitglieder ausserhalb dieser Angaben. Mitglieder sehen ihrerseits die mit ihnen geteilten Codes/Führungen und das verbleibende Firmen-Guthaben. Wird das letzte Mitglied eines Firmen-Kontos gelöscht, wird das Firmen-Konto mit vorherigem Warnhinweis mitgelöscht (siehe AGB Ziffer 11 bzw. Ziffer 7 dieser Erklärung). Rechtsgrundlage: Vertragserfüllung (Verwaltung des gemeinsamen Vertragsverhältnisses zwischen Firmen-Konto und Guides). Die E-Mail-Adressen der Mitglieder werden dem Inhaber dabei nicht angezeigt; die Einladung läuft über einen Einladungscode, nicht über eine Adressliste.
Ein gekaufter Zuhörerstunden-Block ist 24 Monate ab Kaufdatum gültig (AGB Ziffer 4.4). Rund 30 Tage vor Ablauf eines Blocks senden wir dem Inhaber des Firmen-Kontos eine E-Mail an die für sein VOXPEERS-Konto hinterlegte Adresse mit dem Hinweis auf das noch bestehende Restguthaben und das Ablaufdatum. Verarbeitet werden dafür die E-Mail-Adresse, der Anzeigename, das betroffene Restguthaben und das Ablaufdatum.
Diese Nachricht ist eine Vertragsmail (Transaktionsmail), keine Werbung: Sie enthält keinen Kaufaufruf, keinen Kaufknopf und keine Preisangabe — weder ein Angebot noch eine Produktanpreisung —, sondern erfüllt eine ausdrücklich in den AGB zugesagte Hinweispflicht zu einer bereits bezahlten Leistung. Rechtsgrundlage ist daher die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO bzw. DSG); eine Einwilligung ist dafür nicht erforderlich, und es gibt entsprechend keinen Abmeldelink — wer keine solchen Hinweise mehr erhalten will, kann sein Konto löschen (Ziffer 7). Versendet wird die Mail wie unsere übrigen Transaktionsmails über Brevo (Brevo SAS, Paris, Frankreich; Hosting in der EU) als Auftragsverarbeiter, siehe Ziffer 3.5 und die Übersicht in Ziffer 6.
VOXPEERS nutzt einfache KI-Funktionen für Sprachkommandos (z. B. Wake-Word «grevo»). Die Spracherkennung dafür läuft lokal auf deinem Gerät; es werden dafür keine Sprachdaten an KI-Dienste übertragen. VOXPEERS setzt keine Hochrisiko-KI-Systeme im Sinne der EU-KI-Verordnung (AI Act) ein und trifft keine automatisierten Einzelentscheidungen mit rechtlicher Wirkung.
| Dienst | Zweck | Standort der Verarbeitung | Absicherung |
|---|---|---|---|
| Supabase | Datenbank, Konto, Server-Funktionen | Zürich, Schweiz (AWS eu-central-2) | AVV mit SCC |
| Agora | Echtzeit-Sprachübertragung | EU-Server (Medien); USA (Metadaten) | Swiss-/EU-U.S. DPF, AVV |
| Stadia Maps | Kartenkacheln | EU-Endpunkt (Frankfurt/Paris) | AVV (inkl. CH-DSG) |
| OpenRouteService (HeiGIT) | Routing, Ortssuche | Deutschland | pseudonyme Koordinaten |
| Open-Meteo | Höhendaten (Höhenprofil für Navigation/Touren) | EU | Anfrage läuft über eigene Server-Funktion, keine Weitergabe von Konto/IP des Geräts |
| RevenueCat | Abo-Verwaltung | USA | AVV mit SCC |
| Apple / Google | Käufe, App-Vertrieb, Push | gemäss deren Erklärungen | eigene Verantwortlichkeit / SCC |
| Brevo | E-Mail-Versand, Newsletter | EU (Frankreich) | AVV |
| WPspace | Website-Hosting | Deutschland (Koblenz) | AVV |
| Automattic (Jetpack) | Website-Statistik | USA | SCC / DPF |
| Defiant (Wordfence) | Website-Sicherheit | USA | SCC |
Bei Übermittlungen in Länder ohne angemessenes Datenschutzniveau stützen wir uns auf die genannten Garantien (Data Privacy Framework, EU-Standardvertragsklauseln inkl. Schweizer Ergänzungen).
Wir speichern Personendaten nur so lange, wie es für die genannten Zwecke nötig ist oder gesetzliche Aufbewahrungspflichten (insbesondere Buchhaltung, 10 Jahre) bestehen.
Konto-Löschung: Du kannst dein Konto jederzeit zur Löschung vormerken — in der App (Profil → «Konto löschen») oder unter voxpeers.com/konto. Ab der Vormerkung läuft eine Frist von 30 Tagen, in der dein Konto unverändert nutzbar bleibt. Nach Ablauf dieser Frist werden dein Konto und die zugehörigen Daten (Profil, Gruppen-Mitgliedschaften und selbst erstellte Gruppen, Touren und Aufzeichnungen, Fahrstatistiken, Registrierungs-IP sowie die Zuordnung deiner bisherigen Käufe) durch einen automatischen täglichen Lauf endgültig gelöscht.
Löschung abbrechen: Innerhalb der 30 Tage kannst du die Vormerkung jederzeit rückgängig machen. Dafür gibt es drei Wege:
Ein blosses erneutes Anmelden bricht die vorgemerkte Löschung nicht ab; es braucht immer einen der drei genannten Wege.
Was nach der Löschung bestehen bleibt: Trotz Konto-Löschung müssen oder dürfen wir einzelne Daten weiter aufbewahren:
Nicht mehr benötigte Daten löschen oder anonymisieren wir nach Ablauf der jeweiligen Frist.
Du hast — nach DSG und DSGVO — insbesondere das Recht auf:
Wende dich dazu an [PLATZHALTER: Datenschutz-Kontakt-E-Mail]. Du hast ausserdem das Recht, dich bei einer Aufsichtsbehörde zu beschweren: in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), in der EU bei der Datenschutzbehörde deines Wohnsitzstaats.
Alle Verbindungen sind transportverschlüsselt (TLS), die Sprachübertragung zusätzlich Ende-zu-Ende auf Transportebene (AES-256-GCM), Passwörter werden nur gehasht gespeichert. Der Zugriff auf Produktionsdaten ist auf das Nötigste beschränkt.
Wir passen diese Datenschutzerklärung an, wenn sich Dienste oder Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; wesentliche Änderungen kündigen wir in der App oder per E-Mail an.
Stand: [PLATZHALTER: Datum der Veröffentlichung]
20.09.2026 (Arbeitsrunde 6, Nachführung Kontrolle Meckerer-Max vom 19.09.2026)
| Ziffer | Änderung | Grund |
|---|---|---|
| 4.9, Einleitung | «per QR-Code oder Zugangs-Token» → «per QR-Code oder Führungs-Code». | Befund 4.9. «Zugangs-Token» war Phase-1-Sprache; seit Entscheid E6 gibt es feste, wiederverwendbare Führungs-Codes. |
| 4.9, Tabelle (Zeile Meldedaten) und Absatz «Melde- und Sperrfunktion» | Platzhalter «[Entscheid Nobi offen: Speicherdauer Meldungen]» (2×) ersetzt durch 12 Monate ab der Meldung, mit Begründung der Frist. Ergänzt: der gemeldete Guide erhält weder Kennung noch Wortlaut der Meldung. | Befund 4.1 (schwer). Entscheid B9 vom 19.09.2026, so im täglichen Cron umgesetzt. Eine Datenschutzerklärung ohne Speicherdauer ist nach DSG und DSGVO unvollständig. |
| 4.9, Tabelle (Zeile Bestätigung) und Absatz «Bestätigung des Gast-Hinweises» | Platzhalter «[PLATZHALTER: Speicherdauer Bestätigungsprotokoll]» ersetzt durch 12 Monate ab dem Beitritt. Zusätzlich: protokolliert werden neu ausdrücklich nur Zeitpunkt, Textversion und Art des Zugangs (App/Browser) — ohne Geräte-Kennung. | Befunde 4.1 und 4.4. Die Tabelle rechtstext_bestaetigungen ist bewusst ohne geraete_hash gebaut, damit ein 12 Monate haltbarer Nachweis die 30-Tage-Anonymisierung nicht aushebelt. Der Text beschrieb bisher mehr Verarbeitung, als tatsächlich stattfindet. |
| 4.9, Tabelle (neue Zeile) und neuer Absatz «Sperrliste je Firmen-Konto» | Neu beschrieben: Sperreintrag aus Geräte-Hash bzw. Browser-Kennung, Firmen-Konto und Ablaufzeitpunkt; Wirkung 24 Stunden für alle Führungen des Firmen-Kontos, danach automatische Löschung; ausdrücklich keine dauerhafte Sperrliste. | Entscheid N1 vom 20.09.2026 (Sperre je Firma wird gebaut, Tabelle fuehrung_sperren). Damit ist die bisherige Zusage (Befund 4.3) durch den Code gedeckt und die neue Datenkategorie offengelegt. |
| 4.9, Tabelle (neue Zeile) und neuer Absatz «Freiwillige Bewertung der Führung» | Neu: freiwillige Sternebewertung 1–5 ohne Freitext, gespeichert mit Führungs-Kennung und Geräte-Kennung (nur zur Vermeidung von Mehrfachbewertungen); Kennung nach 30 Tagen genullt; der Guide sieht ausschliesslich Durchschnitt und Anzahl. Rechtsgrundlage: Einwilligung durch freiwillige Abgabe. | Entscheid N2 vom 20.09.2026 (anonyme Bewertungs-RPC wird gebaut). Bisher war die Bewertung nirgends erfasst (Befund 2.4); sobald sie gespeichert wird, braucht es die Information hier. |
| 4.9, Absatz «Deine Rechte als Gast ohne Konto» | Ergänzt, wo der Gast seine Kennung findet: im Browser unter «Kontakt» auf der Zuhör-Seite, in der App unter «Kontakt» im Zuhörer-Bildschirm; dazu der Hinweis, dass die Kennung beim Löschen der Browser-Daten bzw. bei Neuinstallation wechselt, und der Verweis auf Art. 11 DSGVO / Art. 25 DSG. | Befund 4.8. Das zugesagte Auskunftsrecht war faktisch nicht ausübbar, weil der Gast den Hash nirgends zu sehen bekam. Entwickler-Erich baut die Anzeige am 20.09.2026 in App und Zuhör-Seite ein. |
| 4.10 | «mit Anzeigename und E-Mail-Adresse» → «mit Anzeigename»; ergänzt, dass die E-Mail-Adressen der Mitglieder dem Inhaber nicht angezeigt werden und die Einladung über einen Code läuft. | Befund 4.6. firma_mitglieder_anzeige() liefert nur den Namen; die Erklärung kündigte eine Verarbeitung an, die es nicht gibt. |
| 4.11 (neu) | Neue Ziffer «Erinnerungsmail vor Ablauf eines Guthaben-Blocks»: 30 Tage vor Ablauf an den Inhaber des Firmen-Kontos, eingeordnet als Vertragsmail (Rechtsgrundlage Vertragserfüllung, keine Werbung, kein Abmeldelink nötig), Versand über Brevo (EU) als bereits genannter Auftragsverarbeiter. | Befund 4.7 in Verbindung mit Entscheid N3 (Mail wird gebaut). Die AGB-Zusage braucht ihre datenschutzrechtliche Entsprechung. Brevo ist in Ziffer 3.5/3.6/4.7 und in der Übersicht Ziffer 6 bereits als Auftragsverarbeiter aufgeführt — geprüft, kein Nachtrag in Ziffer 6 nötig. |
Nicht geändert (bewusst): Die Platzhalter zu Verantwortlichem, Datenschutz-Kontakt-E-Mail, EU-Vertreter und Jetpack-Einwilligung bleiben offen (Entscheid Treuhänderin/Nobi ausstehend). Die 30-Tage-Anonymisierung der Teilnahmedaten (Entscheid E3) bleibt unverändert.
20.09.2026, Nachtrag Welle 2 (Entscheide Nobi N8–N10 vom 20.09.2026, Abschnitt 8.1)
| Ziffer | Änderung | Grund |
|---|---|---|
| 7, Aufzählung «Was nach der Löschung bestehen bleibt» | Platzhalter «[PLATZHALTER: Aufbewahrungsfrist Support-Korrespondenz]» ersetzt durch 24 Monate ab Abschluss des Anliegens, mit Begründung der Frist. | Entscheid N8 vom 20.09.2026. Ohne konkrete Frist ist die Angabe nach Art. 13 Abs. 2 lit. a DSGVO bzw. Art. 19 DSG unvollständig. |
| 7, Aufzählung «Was nach der Löschung bestehen bleibt» | Platzhalter «[PLATZHALTER: Aufbewahrungsfrist Betreiber-Benachrichtigungen]» ersetzt durch 12 Monate ab Versand; klargestellt, dass die 10-Jahres-Frist nur für die Mail als Buchungsbeleg gilt. | Entscheid N8 vom 20.09.2026. Gleiche Begründung; zusätzlich wird die Abgrenzung zur Buchhaltungspflicht eindeutig. |
| 4.11, zweiter Absatz | Ergänzt, dass die Erinnerungsmail keinen Kaufaufruf, keinen Kaufknopf und keine Preisangabe enthält. | Entscheid N9 vom 20.09.2026 (reiner Hinweis, kein Kaufknopf, kein Betrag). Die Einordnung als Vertragsmail statt Werbung hält nur, wenn die Mail auch tatsächlich nichts bewirbt — das wird hier ausdrücklich zugesagt und ist für Dora/Wilma zugleich die verbindliche Vorgabe für den Mailtext. |
| 4.9, Absatz «Freiwillige Bewertung der Führung» | Ergänzt: Die Bewertungsmaske selbst weist in App und Browser darauf hin, dass die Bewertung freiwillig und anonym ist und der Guide nur den Durchschnitt sieht. | Entscheid N10 vom 20.09.2026 (Einzeiler in der Maske, 5 Sprachen). Transparenz am Ort der Datenerhebung ist die Voraussetzung dafür, dass die Sternabgabe als Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO gilt; die Erklärung dokumentiert diese Zusage. |
Damit sind in dieser Erklärung alle Platzhalter geschlossen, die von Nobi zu entscheiden waren. Offen bleiben nur die Angaben, die von der Firmen- bzw. Treuhand-Abklärung abhängen (Verantwortlicher inkl. Adresse, Datenschutz-Kontakt-E-Mail, EU-Vertreter nach Art. 27 DSGVO, Jetpack-Einwilligung, Veröffentlichungsdatum).