Leo's Board

Datenschutzerklärung

Stand: August 2026.

1. Verantwortlicher

Daniel Schwarz (Einzelunternehmer)
Altenfurter Str. 30c
90475 Nürnberg
Deutschland

2. Kontakt

E-Mail: leosboard@schwarz88.de
Kontaktformular: Zum Kontaktformular

3. Was in dieser App verarbeitet wird

Je nach Nutzung verarbeite ich (a) technische Zugriffsdaten (z. B. IP-Adresse, Zeitpunkt, User-Agent) sowie (b) Board-Daten, die einen Personenbezug haben können, z. B. Planungsdaten (Ort „Mama/Papa“, Aktivitäten-Icons, Packlisten-Icons) und ggf. einen angezeigten Kind-Namen. Bitte trage keine sensiblen Informationen (z. B. Gesundheitsdaten) in Freitext ein.

Sofern Accounts genutzt werden, werden Account-Daten (z. B. E-Mail-Adresse sowie ein Passwort-Hash) verarbeitet. Bei der Registrierung wird zusätzlich festgehalten, wann und welcher Fassung der AGB und der Datenschutzerklärung du zugestimmt hast. Das ist erforderlich, um die wirksame Einbeziehung der Vertragsbedingungen nachweisen zu können (Art. 6 Abs. 1 lit. b und lit. c DSGVO).

Zusätzlich können hochgeladene Bilder (Custom Icons) samt Bezeichnung verarbeitet werden, wenn du diese Funktion nutzt. Diese Icons sind einem Board zugeordnet und können von Personen eingesehen/verwendet werden, die Zugriff auf das jeweilige Board haben (insbesondere über einen Editor-Zugriffslink/Token).

Nutzt ihr den Eltern-Chat, werden zusätzlich Nachrichtentexte, die gewählte Absenderbezeichnung, ein optionaler Tagesbezug und der Zeitpunkt verarbeitet. Ist der Chat eines Boards verschlüsselt, liegen die Texte nur als Chiffretext vor — Abschnitt 9c beschreibt das im Einzelnen.

4. Rechtsgrundlagen

Je nach Zweck erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Funktionen / Vertrag bzw. vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb, Missbrauchs- und Fehleranalyse) oder Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), soweit einschlägig.

5. Hosting & Server-Logfiles

Das Hosting erfolgt bei:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Beim Aufruf werden durch Server-Logfiles technische Daten verarbeitet (z. B. IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent, Referrer), um Stabilität und Sicherheit zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO).

Aufbewahrungsdauer Logfiles: 7 Tage.

6. Lokale Speicherung (Cookies / Local Storage / Cache)

Diese Anwendung bindet keine Tracking- oder Marketing-Dienste Dritter ein und setzt keine Marketing-Cookies. Zur anonymen Reichweitenmessung zähle ich auf den öffentlichen Seiten Tagessummen ohne jede Kennung — Einzelheiten und der Schalter zum Widerspruch stehen in Abschnitt 6b. Zur technischen Bereitstellung der App werden Informationen lokal im Browser gespeichert (z. B. Local Storage sowie Cache Storage/IndexedDB über Service Worker/Workbox) und es werden technisch notwendige Cookies eingesetzt, insbesondere:

  • Authentifizierung: Zur Anmeldung und Session-Verwaltung werden Tokens verwendet. Der Access-Token wird clientseitig verarbeitet (z. B. im Browser gespeichert/verwaltet, auth_token). Der Refresh-Token wird in der Regel als HttpOnly-Cookie gespeichert (copacal_refresh), damit er nicht per JavaScript auslesbar ist. Das Cookie wird mit SameSite=Lax gesetzt; Secure wird gesetzt, wenn die Anfrage über HTTPS eingeht — im Produktivbetrieb also immer. Beim Logout wird das Cookie gelöscht.
  • Benutzereinstellungen: z. B. Anzeigeeinstellungen, optional ein Kind-Name für den Board-Titel.
  • Hinweis: Speicherung, ob ein Hinweisbanner ausgeblendet wurde (leosboard_notice_dismissed).
  • Reichweitenmessung: Ein Widerspruch gegen die anonyme Zählung wird lokal gespeichert (leosboard_analytics_disabled). Der Schlüssel enthält keine Kennung und keine Zuordnung.
  • Chat-Schlüssel: Ist der Eltern-Chat eines Boards verschlüsselt, liegt der Schlüssel dafür nur in deinem Browser (leo-chat-key::…), vorübergehend auch als Wartesitz, wenn du ihn über einen Teilen-Link übernommen hast (leo-chat-key::pending, verfällt nach 30 Tagen). Er erreicht meine Server nicht. Löschst du die lokale Speicherung, ist der Schlüssel weg — ohne Kopie auf einem zweiten Gerät ist der bisherige Verlauf dann nicht mehr lesbar, auch nicht durch mich.
  • PWA-Cache: Zwischenspeicherung von App-Dateien (z. B. Skripte, Stylesheets, Icons) sowie ggf. Bildern im Browser-Cache (Cache Storage/IndexedDB), um Offline-Nutzung und schnellere Ladezeiten zu ermöglichen.

Rechtsgrundlage: Die Speicherung ist technisch erforderlich, um die von dir gewünschte Funktion bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO).

Hinweis zu Zahlungen (Stripe): Sofern du eine kostenpflichtige Funktion (z. B. Premium) nutzt und eine Zahlung auslöst, können im Rahmen der Zahlungsabwicklung technisch notwendige Cookies bzw. lokale Speichermechanismen durch Stripe eingesetzt werden (z. B. zur Betrugsprävention und zur Durchführung des Bezahlvorgangs). Diese sind für die Abwicklung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO).

Du kannst die lokale Speicherung jederzeit über die Browser-Einstellungen löschen (dies kann dazu führen, dass du abgemeldet wirst und Einstellungen zurückgesetzt werden).

6a. PWA / Offline-Funktion (Service Worker / Workbox)

Diese Anwendung kann als Progressive Web App (PWA) genutzt werden. Hierzu wird ein Service Worker eingesetzt (Workbox), der bestimmte Ressourcen lokal zwischenspeichert, um Ladezeiten zu verbessern, Offline-Nutzung zu ermöglichen und Updates bereitzustellen. Dabei werden keine Tracking- oder Marketingprofile erstellt.

Update-Funktion: Bei neuen Versionen kann ein Update-Hinweis angezeigt werden.

Du kannst den lokalen Cache über die Browser-Einstellungen (Website-Daten/Speicher) löschen oder die PWA deinstallieren.

6b. Reichweitenmessung deaktivieren

Zur anonymen Reichweitenmessung zähle ich auf den öffentlichen Seiten, wie oft eine Seite aufgerufen wurde, aus welcher Suchmaschine oder welchem sozialen Netzwerk Besucher kamen und wie oft einige wenige fest definierte Aktionen ausgelöst wurden — die Demo geöffnet, die Registrierung geöffnet, den Bezahlvorgang für Premium gestartet. Kommt jemand über eine Werbeanzeige, zähle ich zusätzlich die von mir selbst vergebenen Kampagnenkennungen.

Diese Zählung findet vollständig auf meinem eigenen Server bei Hetzner in Deutschland statt. Es wird kein Dienst Dritter eingebunden, kein fremdes Skript geladen und kein Cookie gesetzt. Gespeichert werden ausschließlich Tagessummen: „am 24. August wurde diese Seite 137 Mal aufgerufen“. Es wird keine IP-Adresse, keine Kennung, keine Uhrzeit und kein Merkmal deines Geräts oder Browsers gespeichert, und es entsteht keinerlei Verknüpfung zwischen zwei Zählungen. Auch dein Konto, deine Boards, Kinder-, Orts- oder Kalenderdaten fließen nicht ein. Weil die gespeicherten Zahlen niemandem zugeordnet werden können, sind sie keine personenbezogenen Daten.

Auf den Seiten deines Boards — allem unter /k/, /p/ und /switch/ — findet keine Zählung statt. Ebenso wenig auf den Rechtsseiten oder in deinem Konto- und Boardbereich.

Du kannst der Zählung trotzdem jederzeit über den Schalter auf dieser Seite widersprechen. Die Einstellung wird lokal in deinem Browser gespeichert. Eine aktivierte „Do Not Track“-Einstellung wird ebenfalls berücksichtigt. Das Deaktivieren hat keine Auswirkung auf die Nutzung von Leo’s Board.

7. Kontaktaufnahme

Wenn du mich kontaktierst (z. B. per E-Mail oder über das Kontaktformular), verarbeite ich die von dir übermittelten Daten (z. B. Name, E-Mail-Adresse, Betreff, Nachricht), um deine Anfrage zu bearbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anfragebearbeitung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Kommunikation).

Zusätzlich versende ich systembedingte E-Mails im Zusammenhang mit einem Account (z. B. Bestätigung der E-Mail-Adresse bei der Registrierung, Bestätigung einer Kontolöschung, Vertrags- und Kündigungsbestätigungen bei Premium). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, bei gesetzlich vorgeschriebenen Bestätigungen zusätzlich Art. 6 Abs. 1 lit. c DSGVO.

E-Mail-Dienst/Provider:
STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland.

7a. Kündigung über die Kündigungsschaltfläche

Über die Schaltfläche „Verträge hier kündigen“ kannst du dein Abonnement ohne Anmeldung kündigen. Dabei verarbeite ich die von dir angegebenen Daten: Art der Kündigung, ggf. Kündigungsgrund, Bezeichnung des Vertrags, gewünschter Beendigungszeitpunkt, Name, E-Mail-Adresse und – falls angegeben – deine Anschrift. Zusätzlich wird der Zeitpunkt des Zugangs festgehalten.

Zweck: Bearbeitung der Kündigung sowie die gesetzlich vorgeschriebene Bestätigung des Kündigungseingangs auf einem dauerhaften Datenträger.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht aus § 312k BGB).
Hinweis: Zur Bearbeitung gleiche ich die angegebene E-Mail-Adresse mit meinem Nutzerbestand ab, um den betroffenen Vertrag und den konkreten Beendigungszeitpunkt zu ermitteln. Die Bestätigung geht ausschließlich an die angegebene Adresse.

8. Spam- und Missbrauchsschutz (Cloudflare Turnstile)

Zum Schutz des Kontaktformulars vor Spam und missbräuchlichen automatisierten Anfragen nutze ich Cloudflare Turnstile (Anbieter: Cloudflare). Dabei werden clientseitige Signale („Signals“) verarbeitet, z. B. IP-Adresse, User-Agent, TLS-Fingerprint sowie technische Informationen zur Anfrage, um zu entscheiden, ob es sich um eine menschliche Anfrage handelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Schutz vor Missbrauch und Sicherstellung der Funktionsfähigkeit des Kontaktformulars).

Hinweis zu Cookies: In meiner Konfiguration ist „Pre-Clearance“ deaktiviert; Turnstile setzt dabei keine Cookies.

8a. Sprachausgabe / Vorlesen (Text-to-Speech)

Die App kann optional eine Vorlese-/Sprachausgabe-Funktion bereitstellen. Dabei gibt es zwei Varianten:

  • Feste Sounds (MP3): Bestimmte kurze Audios (z. B. Bestätigungssounds) werden als statische Dateien von meiner Website geladen und im Browser abgespielt. Es werden hierfür keine Drittanbieter-Dienste eingebunden.
  • Dynamische Sprachausgabe (Azure Speech): Für benutzerdefinierte Orte bzw. dynamischen Text kann die App eine Sprachausgabe erzeugen. Hierzu sendet dein Browser den ausgewählten Text an mein Backend (POST /api/public/tts). Mein Server erzeugt daraus Audio über den Dienst Azure Speech der Microsoft Corporation. Dabei wird der Textinhalt zur Sprachgenerierung an Microsoft übermittelt; zudem fallen technische Metadaten an.

Verarbeitete Daten: Textinhalt, technische Zugriffsdaten/Metadaten (z. B. Zeitpunkt; Microsoft sieht die Server-IP meines VPS, nicht deine).
Auftragsverarbeitung und Region: Microsoft wird hierbei als Auftragsverarbeiter nach Art. 28 DSGVO tätig; es besteht ein entsprechender Vertrag (Microsoft Products and Services Data Protection Addendum). Die Verarbeitung erfolgt in einer Region innerhalb der EU. Microsoft verwendet die übermittelten Texte nach den Bedingungen des Dienstes nicht zum Training eigener Modelle.
Speicherdauer: Erzeugte Audiodateien werden auf meinem Server für die Dauer des Betriebs im Arbeitsspeicher zwischengespeichert (max. 500 Einträge), um wiederholte Anfragen zu vermeiden. Eine dauerhafte Speicherung der Texte findet nicht statt.
Der Text wird im Anfragekörper übertragen und erscheint daher nicht in Server-Logfiles. Bitte trage dennoch keine sensiblen Informationen in Freitext ein.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der ausdrücklich gewünschten Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer komfortablen Nutzung und Missbrauchsschutz).

9. API-/Backend-Kommunikation

Die App ruft je nach Nutzung Funktionen über ein Backend (API) ab (z. B. Planungsdaten). Dabei werden technische Verbindungsdaten verarbeitet. Inhalte (Planungen) können personenbezogene Bezüge haben, wenn sie Rückschlüsse auf Personen zulassen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (Betrieb/Fehleranalyse).

9a. Hochladen eigener Bilder (Custom Icons)

Die App bietet optional die Möglichkeit, eigene Bilder als Icons hochzuladen. Dabei verarbeite ich die von dir hochgeladene Datei (Bild) sowie die von dir vergebene Bezeichnung. Die hochgeladenen Icons werden einem Board zugeordnet und innerhalb dieses Boards angezeigt.

Zugriff/Sichtbarkeit: Custom Icons können von Personen genutzt und gesehen werden, die Zugriff auf das jeweilige Board haben. Das Hochladen und Verwalten (z. B. Löschen) ist über einen Editor-Zugriffslink/Token (Editor-Read-Write) möglich. Bitte teile solche Editor-Links nur mit Personen, die das Board bearbeiten dürfen.

Verarbeitete Daten: Bilddatei (PNG, JPEG, WebP oder GIF), Dateigröße (max. 1 MB), Dateityp (aus dem Dateiinhalt ermittelt), Bezeichnung/Label (bis 100 Zeichen), Zeitpunkt des Uploads sowie die technische Zuordnung zum Board (Board-ID).

Speicherung: Die Bilddaten werden als Dateiinhalt (Blob) direkt in der Datenbank gespeichert (kein externes Dateisystem/Cloud-Storage). Zur Leistungsoptimierung können ausgelieferte Icon-Dateien zwischengespeichert werden (Response-Caching, z. B. bis zu 1 Tag).

Zweck: Bereitstellung der Funktion „Eigenes Bild/Icon“, Anzeige in der App sowie Verwaltung (z. B. Löschen).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der ausdrücklich gewünschten Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer komfortablen, personalisierbaren Nutzung).

Hinweise zu Inhalten/Metadaten: Bitte lade keine Inhalte hoch, die sensible Informationen enthalten, oder für die dir die erforderlichen Rechte/Einwilligungen fehlen (z. B. Fotos von Kindern/Dritten ohne Zustimmung). Bilddateien können Metadaten enthalten (z. B. EXIF-Informationen bei Fotos). Wenn du solche Metadaten nicht teilen möchtest, entferne sie bitte vor dem Upload.

Limits/Plan: Es können maximal 50 Custom Icons pro Board gespeichert werden; die maximale Dateigröße beträgt 1 MB pro Icon. Die Upload-Funktion kann abhängig vom gewählten Plan (z. B. Premium) eingeschränkt sein.

9b. Premium / Zahlungsabwicklung (Stripe)

Sofern du kostenpflichtige Funktionen (z. B. Premium) nutzt, erfolgt die Zahlungsabwicklung über Stripe (Zahlungsdienstleister). In der Regel werden Zahlungsdaten (z. B. Karten- oder Kontodaten) direkt von Stripe verarbeitet; ich erhalte typischerweise nur Informationen wie Zahlungsstatus, Transaktions-ID sowie ggf. Rechnungs-/Abodaten, die zur Bereitstellung der kostenpflichtigen Funktion erforderlich sind.

Verarbeitete Daten: Stammdaten (z. B. Name/E-Mail), Rechnungsdaten (z. B. Adresse), Vertrags-/Abo-Informationen (z. B. Plan, Laufzeit), Transaktions-/Zahlungsstatus, sowie technische Daten (z. B. IP-Adresse, Geräte-/Browserinformationen) zur sicheren Durchführung und Betrugsprävention.

Rechnungsanschrift: Im Bezahlvorgang wird deine Rechnungsanschrift erhoben. Sie dient der ordnungsgemäßen Rechnungsstellung und dem Nachweis des Leistungsorts. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Betrugsprävention (Stripe Radar): Stripe bewertet Zahlungsvorgänge automatisiert anhand technischer Merkmale (u. a. IP-Adresse, Geräteinformationen, Zahlungsverhalten), um Betrug zu erkennen. Dabei kann eine Zahlung automatisiert abgelehnt werden. Ein Vertragsschluss kommt dann nicht zustande; eine darüber hinausgehende automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO ist damit nicht verbunden. Wenn du eine Ablehnung für unzutreffend hältst, kannst du mich kontaktieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention).

Zweck: Zahlungsabwicklung, Abrechnung, Bereitstellung/Verwaltung von Abonnements, Rückerstattungen sowie Betrugsprävention.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung/Zahlung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Pflichten, z. B. Aufbewahrung von Rechnungsdaten) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention und sicherer Zahlungsabwicklung), soweit einschlägig.

Empfänger:
Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock
Dublin, D02 H210, Irland

Stripe verarbeitet Zahlungsdaten weitgehend als eigenständig Verantwortlicher und nicht als mein Auftragsverarbeiter. Weitere Informationen findest du in den Datenschutzhinweisen von Stripe: stripe.com/de/privacy.

9c. Eltern-Chat

Die App bietet einen Chat zwischen den beiden Elternteilen eines Boards. Er ist über den Eltern-Zugriffslink (Editor-Token) erreichbar und aus der Kind-Ansicht grundsätzlich nicht zugänglich.

Verarbeitete Daten: der Nachrichtentext (bis 4.000 Zeichen), die von dir gewählte Absenderbezeichnung (ein Ort des Boards, z. B. „Mama“/„Papa“), optional das Datum, auf das sich die Nachricht bezieht, der Zeitpunkt des Absendens sowie die technische Zuordnung zum Board (Board-ID).

Ende-zu-Ende-Verschlüsselung: Sobald der Chat eines Boards verschlüsselt ist (das geschieht, wenn der Besitzer den zweiten Elternteil über einen persönlichen Eltern-Link einlädt), werden die Nachrichtentexte auf den Geräten der Eltern verschlüsselt und nur verschlüsselt gespeichert. Der Schlüssel wird ausschließlich zwischen den Geräten der Eltern weitergegeben und erreicht unsere Server nicht; wir können diese Nachrichtentexte nicht lesen. Nicht verschlüsselt sind Systemnachrichten (z. B. zu Tauschanfragen und Links), die Absenderbezeichnung, der Tagesbezug und der Zeitpunkt des Absendens. Geht der Schlüssel auf allen Geräten verloren, ist der Verlauf nicht wiederherstellbar — auch nicht durch uns. Boards, deren Chat nicht verschlüsselt ist, speichern die Nachrichtentexte wie bisher im Klartext.

Änderungsverlauf: Ändert jemand über den Eltern-Link den Betreuungsort eines Tages, wird festgehalten, an welchem Tag sich der Ort von welchem zu welchem Ort geändert hat, wann das war und welche Absenderbezeichnung das Gerät dabei gewählt hatte (dieselbe wie im Chat, ebenfalls nur eine Anzeige). Aktivitäten und Packliste werden nicht protokolliert. Der Verlauf ist für alle sichtbar, die den Eltern-Link kennen, und wird wie die Nachrichten nach 12 Monaten automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Tauschanfragen: Ein Vorschlag, an bestimmten Tagen den Betreuungsort zu wechseln, wird mit den betroffenen Tagen, dem Zielort, einer optionalen Notiz, der gewählten Absenderbezeichnung und dem Zeitpunkt gespeichert; Annahme oder Ablehnung ebenso. Anlegen und Erledigen erzeugen eine automatische Nachricht im Chat. Erledigte Vorschläge werden nach 12 Monaten gelöscht.

Absenderangabe: Bei einem geteilten Eltern-Link wird die Absenderbezeichnung pro Gerät gewählt und technisch nicht überprüft — wer den Link oder ein Gerät hat, kann unter jeder Bezeichnung schreiben. Bei persönlichen Eltern-Links setzt der Server die Bezeichnung aus dem verwendeten Link; ein am Gerät gewählter Wert wird ignoriert. In beiden Fällen ist die Angabe eine Anzeige und keine Zusicherung der Urheberschaft — auch ein persönlicher Link oder ein Gerät kann weitergegeben worden sein.

Sichtbarkeit: Wer den Eltern-Zugriffslink kennt, kann den gesamten Verlauf lesen — bei einem verschlüsselten Chat nur zusammen mit dem Schlüssel. Ist der Link in falsche Hände geraten, kannst du ihn selbst erneuern (Planer → Einstellungen → „Eltern-Link erneuern“ oder auf der Boards-Seite); der bisherige Link wird dabei sofort ungültig, der Kind-Link bleibt bestehen. Dabei kannst du den neuen Link wahlweise an die im Chat hinterlegten Benachrichtigungsadressen und an die Konto-Adresse des Besitzers senden lassen — die Adressen werden dir vorher zur Auswahl angezeigt, die Mail enthält nur den Link. Bitte teile den Link nur mit Personen, die das Board bearbeiten dürfen.

Zugriff des Betreibers: Ist der Chat eines Boards verschlüsselt, kann ich die Nachrichtentexte nicht lesen — der Schlüssel liegt ausschließlich auf euren Geräten. Einsehbar bleiben Systemnachrichten, Absenderbezeichnung, Tagesbezug und Zeitpunkt. Ist der Chat nicht verschlüsselt (Boards mit geteiltem Eltern-Link, ältere Boards), liegen die Texte im Klartext in der Datenbank; ich lese sie nicht anlasslos, aber ich könnte es — dieser Hinweis steht hier, damit du das bei der Wahl deiner Inhalte berücksichtigen kannst.

Was die Verschlüsselung leistet — und was nicht: Sie schützt die gespeicherten Nachrichten. Auf dem Server liegt nur Chiffretext; ohne den Schlüssel auf euren Geräten ergibt er keinen Sinn — auch für mich nicht. Wie bei jeder Web-Anwendung wird der Code, der das Ver- und Entschlüsseln übernimmt, beim Aufruf von meinem Server geladen. Die Verschlüsselung ersetzt damit kein Vertrauen in den Anbieter — sie verkleinert, worauf es sich erstrecken muss.

Speicherdauer: Nachrichten werden 12 Monate nach dem Absenden automatisch gelöscht. Der Löschlauf läuft täglich. Zusätzlich kann der Kontoinhaber den gesamten Verlauf eines Boards jederzeit löschen; mit dem Board oder dem Konto wird er ohnehin mitgelöscht. Ein Export des Verlaufs als Textdatei ist im Chat jederzeit möglich.

Keine Lesebestätigungen: Es wird nicht angezeigt und nicht übermittelt, ob und wann die andere Person eine Nachricht gelesen hat. Einzelne Nachrichten lassen sich nicht nachträglich bearbeiten oder löschen.

Optionale Benachrichtigungsadresse: Du kannst freiwillig eine E-Mail-Adresse hinterlegen, an die ein Hinweis geht, wenn eine neue Nachricht vorliegt. Verarbeitet werden dann die E-Mail-Adresse und der Zeitpunkt der letzten Benachrichtigung. Die Hinweismail enthält keinen Nachrichtentext, sondern nur den Link zum Chat; es geht höchstens eine Mail pro Stunde raus. Die Adresse kannst du im Chat jederzeit wieder entfernen; sie wird dann gelöscht. Da die Absenderbezeichnung technisch nicht überprüft wird, kann darüber auch die hinterlegte Adresse des jeweils anderen Elternteils geändert oder entfernt werden; ein Auslesen der hinterlegten Adresse ist dabei nicht vorgesehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der ausdrücklich gewünschten Funktion) — das Hinterlegen der Adresse ist freiwillig, und ohne Adresse geht keine Mail raus.

Zweck: Abstimmung der Betreuung zwischen den Elternteilen eines Boards.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags — Bereitstellung der ausdrücklich gewünschten Funktion).

Empfänger: der Hosting-Dienstleister (siehe Abschnitt 11) sowie beim Versand einer Hinweismail der E-Mail-Dienstleister. Eine Weitergabe der Inhalte an Dritte darüber hinaus findet nicht statt.

Deine Rechte: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gelten unverändert (siehe Abschnitt 14).

Hinweis zu Inhalten: Bitte schreibe keine Gesundheitsdaten oder andere besonders sensible Angaben (Art. 9 DSGVO) in den Chat, wenn es sich vermeiden lässt.

9d. Betreuungsnachweis

Beide Elternteile eines Boards können gemeinsam eine Betreuungsregelung hinterlegen: einen wiederkehrenden Zyklus von Betreuungsorten, Regeln für Ferienzeiträume, einen Gültigkeitsbeginn und eine freiwillige Bemerkung. Vorschlagen und Bestätigen ist nur über persönliche Eltern-Links möglich; gespeichert werden dabei die gewählte Absenderbezeichnung des Vorschlagenden und des Bestätigenden sowie die Zeitpunkte.

Bericht: Mit Premium lässt sich daraus für einen Zeitraum ein Dokument erzeugen, das die Vereinbarung im Volltext, die Betreuungsbilanz, die Abweichungstage, den Änderungsverlauf und die Tauschhistorie festhält. Der Bericht wird zum Zeitpunkt der Erzeugung als Text festgeschrieben, mit einer Prüfsumme (SHA-256) und einem 16-stelligen Prüfcode versehen und ändert sich danach nicht mehr. Für jedes abgeschlossene Kalenderjahr wird ein solcher Bericht automatisch gesichert, sofern eine Betreuungsvereinbarung hinterlegt ist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – die Dokumentation der Betreuung ist Teil der vertraglich geschuldeten Leistung.

Speicherdauer: Vereinbarungen und gesicherte Berichte unterliegen nicht der 12-Monats-Frist; sie bleiben erhalten, bis das Board oder das Konto gelöscht wird oder bis ein Bericht auf deinen ausdrücklichen Wunsch gelöscht wird. Die zugrunde liegenden Rohdaten – Chat, Änderungsverlauf und erledigte Tauschanfragen – werden unverändert nach 12 Monaten gelöscht; das ist gerade der Grund, warum es das Einfrieren gibt.

Öffentlicher Prüfendpunkt: Unter /bericht-pruefen lässt sich ein Prüfcode nachschlagen. Die Antwort enthält ausschließlich, ob ein Bericht mit diesem Code existiert, wann er erzeugt wurde und seine Prüfsumme – keinen Inhalt, kein Board, kein Kind und keinen Namen. Der Code ist 16 Zeichen lang und zufällig; er lässt sich nicht erraten.

Grenzen: Absender- und Akteursangaben sind eine Anzeige und keine Zusicherung der Urheberschaft. Der Prüfcode belegt, dass dieser Server das Dokument zu diesem Zeitpunkt erzeugt hat, nicht, wer die zugrunde liegenden Eingaben gemacht hat.

9e. Kosten und Belege

Ausgaben, ein Kostenschlüssel und Ausgleichsvermerke lassen sich für ein Kind erfassen und von der Gegenseite bestätigen; wie beim Betreuungsnachweis ist das nur über persönliche Eltern-Links möglich. Gespeichert werden dabei Betrag, Datum, Kategorie, Titel, eine optionale Notiz, der Anteil sowie die Absenderbezeichnungen und Zeitpunkte. Mit Premium lassen sich zu einer Ausgabe zusätzlich bis zu fünf Belege hochladen und daraus ein Kostennachweis erzeugen.

Ende-zu-Ende-Verschlüsselung: Belege sind Ende-zu-Ende verschlüsselt. Der Anbieter speichert nur ein Chiffrat, dessen Schlüssel ausschließlich auf den Endgeräten der Eltern liegt; er kann Belege deshalb weder ansehen noch auf Anfrage herausgeben.

Speicherdauer: Ausgaben, Ausgleichsvermerke und der Kostenschlüssel bleiben erhalten, bis das Board oder das Konto gelöscht wird. Einzelne Buchungszeilen lassen sich nachträglich nicht löschen; einen noch unbestätigten Vorschlag kannst du zurückziehen, er bleibt dann als zurückgezogen sichtbar. Einzelne Belege kannst du löschen; Belegbilder werden zudem nach zwölf Monaten automatisch gelöscht — danach bleiben nur Dateigröße und Prüfsummen erhalten (ggf. können Inhalte in Backups noch für begrenzte Zeit enthalten sein).

Daten Dritter: Ein Beleg kann Daten Dritter enthalten. Wer ihn hochlädt, bleibt dafür verantwortlich, was er hochlädt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der ausdrücklich gewünschten Funktion).

9f. Dokumentenablage

In der Dokumentenablage können Eltern Dateien zu ihrem Kind speichern (z. B. Impfpass, Zeugnisse).

Ende-zu-Ende-Verschlüsselung: Inhalt, Titel und Kategorie jeder Datei sind Ende-zu-Ende verschlüsselt. Der Anbieter speichert ausschließlich ein Chiffrat, dessen Schlüssel nur auf den Geräten der Eltern liegt; er kann Dokumente deshalb weder einsehen noch auf Anfrage herausgeben.

Speicherdauer: Dokumente unterliegen keiner automatischen Löschfrist — sie werden gespeichert, bis ein Elternteil oder der Kontoinhaber sie löscht oder das Board, das Kind oder das Konto gelöscht wird (ggf. können Inhalte in Backups noch für begrenzte Zeit enthalten sein).

Daten Dritter: Wer eine Datei hochlädt, bleibt dafür verantwortlich, was sie enthält — auch wenn sie Angaben Dritter enthält.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der ausdrücklich gewünschten Funktion).

9g. Kalender-Abo (ICS)

Über den Eltern-Link lässt sich für ein Board ein eigener Kalender-Link erzeugen, den du in einer Kalender-App abonnieren kannst. Der Feed enthält ausschließlich die Betreuungsorte und die Namen von Zeiträumen (z. B. Ferien) — keine Aktivitäten, keine Packliste, keinen Chat. Abonnierst du ihn in einem Cloud-Kalender (z. B. Google oder Apple), ruft dessen Anbieter den Feed über die Link-Adresse regelmäßig ab und speichert die Inhalte nach seinen eigenen Bedingungen — welche Kalender-App du dafür nutzt, entscheidest du. Der Kalender-Link ist ein eigener, nur lesender Zugriffslink und lässt sich jederzeit unabhängig vom Eltern- und Kind-Link erneuern; der bisherige wird dabei sofort ungültig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der ausdrücklich gewünschten Funktion).

10. Sicherheit

Ich setze technische und organisatorische Maßnahmen ein, um Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen. Die Übertragung erfolgt verschlüsselt (TLS/HTTPS). Passwörter (sofern Accounts genutzt werden) werden nicht im Klartext gespeichert, sondern mit einem geeigneten Hash-Verfahren. Der Zugriff auf Systeme ist durch rollenbasierte Berechtigungen beschränkt.

Für den Eltern-Chat kommt, sofern der Chat des Boards verschlüsselt ist, eine Ende-zu-Ende-Verschlüsselung hinzu: Nachrichtentexte werden auf den Geräten der Eltern mit AES-256-GCM verschlüsselt; der Server speichert nur den Chiffretext und einen Fingerabdruck des Schlüssels, nie den Schlüssel selbst (Art. 32 Abs. 1 lit. a DSGVO). Einzelheiten in Abschnitt 9c.

11. Empfänger / Dienstleister

Zur Bereitstellung der App setze ich Dienstleister ein. Hetzner (Hosting) und STRATO (E-Mail) werden hierbei als Auftragsverarbeiter eingesetzt. Für die Abwicklung von Zahlungen bei kostenpflichtigen Funktionen (z. B. Premium) nutze ich Stripe als Zahlungsdienstleister; hierbei werden Zahlungs- und Transaktionsdaten an Stripe übermittelt bzw. direkt durch Stripe verarbeitet. Zum Spam- und Missbrauchsschutz im Kontaktformular wird Cloudflare Turnstile genutzt; hierbei werden technische Signale an Cloudflare übermittelt. Für die optionale dynamische Sprachausgabe (Text-to-Speech) wird Azure Speech der Microsoft Corporation als Auftragsverarbeiter in einer EU-Region eingesetzt; dabei werden Textinhalte und technische Metadaten zur Erzeugung der Sprachausgabe übermittelt. Hochgeladene Bilder (Custom Icons) werden als Datenbankinhalt auf meiner Infrastruktur gespeichert (Hosting bei Hetzner); es werden hierfür keine externen Storage-Dienste eingebunden.

Ferien- und Feiertagsimport (OpenHolidays API): Wenn du Schulferien oder Feiertage in ein Board importierst, ruft mein Server die offenen Daten von openholidaysapi.org ab. Übermittelt werden dabei nur das gewählte Bundesland und das Jahr sowie technisch die IP-Adresse meines Servers — keine Daten aus deinem Konto oder Board. Der Abruf erfolgt ausschließlich beim Import, nie beim Anzeigen eines Boards.

12. Übermittlung in Drittländer

Bei Nutzung von Cloudflare Turnstile kann eine Verarbeitung von technischen Metadaten auch in Ländern außerhalb der EU/des EWR (z. B. USA) nicht ausgeschlossen werden. Für solche Fälle stellt Cloudflare geeignete Garantien bereit (z. B. EU-Standardvertragsklauseln). Auch bei Nutzung von Stripe zur Zahlungsabwicklung kann eine Verarbeitung außerhalb der EU/des EWR nicht ausgeschlossen werden. Stripe stellt für solche Fälle in der Regel geeignete Garantien bereit (z. B. EU-Standardvertragsklauseln). Für die Sprachausgabe ist eine Verarbeitungsregion innerhalb der EU konfiguriert. Da Microsoft ein US-Unternehmen ist, lässt sich ein Zugriff aus einem Drittland gleichwohl nicht vollständig ausschließen; Microsoft stellt hierfür geeignete Garantien bereit (EU-Standardvertragsklauseln, ergänzt um das EU-US Data Privacy Framework).

13. Speicherdauer

Ich verarbeite personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist, und lösche sie anschließend gemäß gesetzlichen Vorgaben.

  • Server-Logfiles: 7 Tage
  • Kontaktanfragen: bis zur Erledigung + 6 Monate
  • Account-Daten (E-Mail-Adresse, Passwort-Hash, Plan, Zeitpunkt der AGB-Zustimmung): bis zur Löschung des Kontos. Du kannst dein Konto jederzeit in deinem Profil löschen; die Löschung wird per E-Mail bestätigt und entfernt auch alle Boards, Planungsdaten, hochgeladenen Bilder und Chatverläufe des Kontos. Ausgenommen sind Daten, die ich aufgrund gesetzlicher Aufbewahrungspflichten weiter vorhalten muss (siehe Rechnungs- und Kündigungsdaten).
  • Rechnungs-/Zahlungsdaten (Premium): gemäß gesetzlicher Aufbewahrungspflichten (i. d. R. bis zu 10 Jahre).
  • Kündigungen und deren Bestätigungen: gemäß gesetzlicher Aufbewahrungspflichten (i. d. R. bis zu 10 Jahre, als Teil der Vertragsunterlagen).
  • Nachweis der AGB-Zustimmung: für die Dauer des Vertragsverhältnisses und anschließend im Rahmen der gesetzlichen Aufbewahrungs- und Verjährungsfristen.
  • Board-/Planungsdaten: bis zur Löschung durch Nutzer. Zusätzlich erfolgt eine regelmäßige Überprüfung, ob Daten noch benötigt werden.
  • Hochgeladene Bilder (Custom Icons): bis zur Löschung durch berechtigte Nutzer (Editor-Zugriff) bzw. bis zur Löschung des Boards (ggf. können Inhalte in Backups noch für begrenzte Zeit enthalten sein).
  • Chatnachrichten (Eltern-Chat): 12 Monate ab dem Absenden, danach automatische Löschung; früher, wenn der Kontoinhaber den Verlauf, das Board oder das Konto löscht (ggf. können Inhalte in Backups noch für begrenzte Zeit enthalten sein). Bei verschlüsselten Boards gilt dieselbe Frist: Der Verlust des Schlüssels macht die Nachrichten unlesbar, löscht sie aber nicht — entfernt werden sie mit Ablauf der Frist oder auf deine Löschung hin.
  • Benachrichtigungsadresse im Eltern-Chat: bis zum Entfernen durch dich, spätestens bis zur Löschung des Boards.

14. Rechte der betroffenen Personen

Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO). Außerdem kannst du eine erteilte Einwilligung jederzeit widerrufen (Art. 7 Abs. 3 DSGVO).

Hinweis zu verschlüsselten Chats: Bei einem Board mit verschlüsseltem Eltern-Chat kann eine Auskunft oder Datenübertragung nur enthalten, was bei mir vorliegt — Chiffretext, Systemnachrichten im Klartext, Absenderbezeichnung, Tagesbezug und Zeitpunkt. Den lesbaren Verlauf erzeugt die App auf deinem Gerät („Verlauf exportieren“ im Chat); dafür brauchst du den Schlüssel.

Widerspruchsrecht (Art. 21 DSGVO): Soweit ich Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeite, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Ich verarbeite die Daten dann nicht mehr, es sei denn, ich kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen. Richte den Widerspruch formlos an leosboard@schwarz88.de.

15. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den nicht-öffentlichen Bereich in Bayern ist in der Regel zuständig: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA).

16. Daten von Kindern

Das Angebot richtet sich an Sorgeberechtigte. Die Kind-Ansicht dient der verständlichen Darstellung des Plans (read-only). Bitte stelle sicher, dass du zur Nutzung berechtigt bist.

Daten anderer Personen: In ein Board trägst du in der Regel auch Angaben zu anderen Personen ein — den anderen Elternteil, Großeltern, ggf. deren E-Mail-Adresse für Chat-Hinweise. Du bist dafür verantwortlich, dass diese Personen von der Nutzung wissen und damit einverstanden sind. Wer einen Zugriffslink erhält, findet diese Datenschutzerklärung über den Link „Datenschutz" am Seitenende.

17. Änderung dieser Datenschutzerklärung

Ich kann diese Datenschutzerklärung anpassen, wenn sich Rechtslage, Dienste oder Datenverarbeitung ändern. Es gilt die jeweils aktuelle Version.