Datenschutzerklärung für die Website „BlaulichtBuddy“
Stand: 30.09.2026
1. Verantwortlicher
Alexander Nigl
E-Mail:
kontakt@blaulichtbuddy.at
Postanschrift: siehe Impressum
2. Datenschutz-Grundsatz: So wenige Daten wie möglich
Diese Website ist bewusst datensparsam gestaltet. Es werden keine geräteübergreifenden Nutzerprofile erstellt und keine Werbe-Tracker eingesetzt (insbesondere kein Ad-Tracking und kein Retargeting); es kommen keine Dienste von Drittanbietern wie Google Analytics zum Einsatz. Nach deiner freiwilligen Einwilligung führen wir eine eigene, cookielose Reichweitenmessung durch (First-Party-Analytics). Gespeichert werden ausschließlich Tageszähler für Aufrufe und ausgewählte Interaktionen. Ein Zähler besteht aus dem UTC-Kalendertag, einem ausdrücklich freigegebenen öffentlichen Seitenpfad, bei Interaktionen zusätzlich einem festen Ereignis und einem festen technischen Kontext sowie der Anzahl. Es werden keine einzelnen Aufrufereignisse, genauen Aufrufzeiten, IP-Adressen, Browserkennungen, Verweisquellen, Länderhinweise, Besucherkennungen, Suchbegriffe oder Formularinhalte in der Analytics-Datenbank gespeichert. Die Zähler erlauben deshalb keine Berechnung eindeutiger Besucher und kein geräteübergreifendes Profil. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); die Einwilligung wird außerdem nach Maßgabe von § 165 Abs. 3 TKG 2021 aktiv eingeholt. Die Speicherdauer beträgt 30 Kalendertage. Eine Ablehnung schränkt die Website nicht ein. Du kannst die Entscheidung jederzeit im Abschnitt „Statistik-Einstellungen“ auf dieser Seite widerrufen oder neu treffen. Details siehe Abschnitt 10 (Reichweitenmessung / Cookies und lokaler Speicher).
Ältere regelmäßige Sicherungen aus der Zeit vor der Umstellung auf Tageszähler können noch pseudonymisierte Einzelereignisse mit Zeitpunkt, Seitenpfad, gehashten Browser- und Verweisinformationen sowie einem groben Länderhinweis enthalten. Diese Alt-Sicherungen werden nicht für die Reichweitenmessung ausgewertet und spätestens 28 Tage nach ihrer Erstellung automatisch gelöscht.
3. Webhosting und Server-Logfiles
Beim Aufruf der Website verarbeitet der Hosting-Provider technisch notwendige Verbindungsdaten ("Server-Logfiles"), insbesondere:
- IP-Adresse (bzw. technisch erforderliche Netzwerkinformationen).
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite/Datei (URL/Pfad).
- übertragene Datenmenge/Statuscodes.
- Browser-/Geräteinformationen (z. B. User-Agent)
- Referrer-URL (sofern vom Browser übermittelt)
Zwecke: Auslieferung der Website, Gewährleistung von Stabilität und IT-Sicherheit, Fehleranalyse sowie Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und zuverlässigen Betrieb).
Speicherdauer: Die Speicherdauer richtet sich nach den Vorgaben des Hosters und beträgt in der Regel wenige Tage bis wenige Wochen.
4. Kontaktformular und E-Mail
Neben der direkten Kontaktaufnahme per E-Mail bietet die Website ein Kontaktformular an. Dabei werden insbesondere Name, E-Mail-Adresse, Nachricht, Art der Anfrage sowie technische Sicherheitsinformationen (z. B. Rate-Limit- und Missbrauchsschutz) verarbeitet. Formularinhalte werden ausschließlich zur Bearbeitung deiner Anfrage verwendet. In der Regel antworten wir innerhalb von fünf Tagen.
Beim Absenden wird zunächst ein Support-Fall mit Fallnummer in unserer Datenbank angelegt. Schlägt der E-Mail-Versand fehl, bleibt der Fall dort zur Bearbeitung gespeichert.
Bei einer Demo-Anfrage bestätigst du mit einem Pflichthaken, dass du einem Rettungs- oder Gesundheitsberuf angehörst oder dich in einer entsprechenden Ausbildung befindest. Das ist eine Selbstauskunft ohne Nachweis; wir speichern nur den Zeitpunkt der Bestätigung mit der Anfrage (Art. 6 Abs. 1 lit. b DSGVO, vorvertragliche Prüfung der Zielgruppe).
Jede Anfrage wird als Support-Fall geführt, in dem Name, E-Mail-Adresse, Hash der IP-Adresse und Browserkennung der anfragenden Person hinterlegt sind. Bei Kontolöschung oder nach einer bestätigten Löschanfrage werden diese Angaben automatisch redigiert; der Fall selbst verbleibt als redigierter Bearbeitungsnachweis. Das davon getrennte pseudonyme Löschregister ist unten bei den Nutzerkonten beschrieben.
Zwecke: Bearbeitung deiner Anfrage, Kommunikation, Missbrauchsabwehr und Sicherstellung eines stabilen Betriebs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Kommunikation), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und effizienter Bearbeitung von Anfragen).
Speicherdauer: nur so lange wie erforderlich. Sicherheits- und Serverlogs werden nur im technisch notwendigen Umfang vorgehalten; Anfragen selbst nur, soweit dies zur Bearbeitung, Dokumentation oder aufgrund gesetzlicher Pflichten erforderlich ist.
Informations-E-Mails an externe Kontaktdaten: Unabhängig von eingehenden Anfragen versenden wir gelegentlich Informations-E-Mails an Adressen externer Organisationen (z. B. eine Einladung, bei uns einen Demo-Zugang anzufordern). Zweck ist die Information und Erstkontaktierung potenziell interessierter Organisationen. Solche E-Mails versenden wir nur mit deiner vorherigen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 174 TKG 2021); das gilt auch für E-Mail-Adressen von Organisationen. Die Einwilligung halten wir mit Quelle und Datum in einem Einwilligungsprotokoll fest. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen. Jede solche Mail enthält einen Abmeldelink; nach dessen Nutzung wird die Adresse in einer internen Sperrliste vorgehalten, um weitere Zusendungen zu verhindern. Der Versand erfolgt über denselben in Abschnitt 11 beschriebenen E-Mail-Dienst wie bei allen übrigen E-Mails; die Mails durchlaufen dieselbe Versandwarteschlange mit den in Abschnitt 8 genannten Fristen (Inhalte werden 30 Tage nach Versand redigiert, Metadaten nach 180 Tagen gelöscht). Die Empfängeradressen werden dafür in keiner zusätzlichen Datenbank gespeichert.
5. Nutzerkonto und Authentifizierung
Registrierte Nutzerinnen und Nutzer können ein persönliches Konto anlegen. Im Rahmen der Kontoerstellung und -nutzung verarbeiten wir folgende personenbezogene Daten:
- Vor- und Nachname
- E-Mail-Adresse (Pflichtfeld)
- Berufsbezeichnung und Arbeitsplatztyp (freiwillig)
- Organisation (freiwillig)
- Forum-Benutzername und Profil-Bio (freiwillig, nach Kontoerstellung)
- Bestätigung, dass du mindestens 18 Jahre alt bist, Selbstauskunft, dass du einem Rettungs- oder Gesundheitsberuf angehörst oder dich in einer entsprechenden Ausbildung befindest, und Annahme von AGB und Datenschutzerklärung (Pflicht bei der Kontoerstellung, gespeichert mit Zeitpunkt und AGB-Version, zum Nachweis nach Art. 7 Abs. 1 DSGVO bzw. der Vertragsannahme nach Art. 6 Abs. 1 lit. b DSGVO; die Selbstauskunft wird nicht geprüft)
Authentifizierung: Das Passwort wird ausschließlich als bcrypt-Hash gespeichert, nie im Klartext. Als Alternative zur Passwortanmeldung kann ein Magic-Link (Einmallink per E-Mail) verwendet werden. Aktive Login-Sitzungen werden durch serverseitige Session-Tokens verwaltet.
Sitzungs- und Sicherheitsdaten: Anmeldesitzungen speichern zur Absicherung einen Hash deiner IP-Adresse sowie deine Browserkennung. Bei Kontolöschung werden die Sitzungsdaten vollständig gelöscht; bei der automatischen Anonymisierung inaktiver Konten werden bestehende Sitzungen gesperrt und damit unbenutzbar. Für Verwaltungskonten wird zusätzlich eine Anmeldehistorie (Zeitpunkt, gehashte IP-Adresse, Browserkennung) für Nachweis- und Neue-Gerät-Erkennung vorgehalten; sie wird bis zu ihrem administrativen Löschen aufbewahrt. Einmal-Token für Passwort-Reset, Magic-Link, E-Mail-Verifizierung und Sitzungsübergabe dienen nur der jeweiligen Anmeldung; verbrauchte Exemplare entfernt der tägliche Aufräumlauf nach 30 Tagen, unbenutzte und abgelaufene 7 Tage nach ihrem Ablauf.
Zweck: Bereitstellung des Nutzerkontos, Zugang zur Demo und zum Forum, Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
Speicherdauer: Kontodaten werden gespeichert, solange das Konto aktiv ist. Im aktiven System werden die Kontodaten nach bestätigter Kontolöschung unverzüglich entfernt. Regelmäßige Sicherungen werden nicht einzeln geändert und spätestens 28 Tage nach ihrer Erstellung gelöscht. Ein Lösch-Nachweiseintrag kann bis zu 12 Monate noch Name, E-Mail-Adresse und Organisation enthalten und wird danach redigiert. Inaktive Konten ohne aktive Berechtigungen werden nach 12 Monaten automatisch anonymisiert (30 Tage vorher erfolgt eine Benachrichtigung per E-Mail).
Damit eine Wiederherstellung aus einer älteren Sicherung ein bereits gelöschtes Konto nicht zurückbringt, führen wir zusätzlich ein getrenntes pseudonymes Löschregister. Es enthält die interne Konto-ID, einen mit einem geheimen Schlüssel gebildeten Hash der E-Mail-Adresse, Zeitpunkt, Bearbeitungskanal, technischen Akteur und Löschgrund. Klarname, Klaradresse und Nachrichteninhalte werden dort nicht gespeichert. Das Register wird derzeit ohne automatische Löschfrist aufbewahrt, weil es auch ältere wiederherstellbare Sicherungen absichern muss.
6. Forum
Das Forum ist ein zugangsgeschützter Bereich für den fachlichen Austausch. Zum Lesen brauchst du einen gültigen Demo-Zugang oder ein Nutzerkonto. Schreiben setzt ein verifiziertes Nutzerkonto voraus. Folgendes ist dabei zu beachten:
- Forum-Benutzername, Profilbild und Bio sind für andere zugangsberechtigte Forum-Nutzer sichtbar.
- Forum-Beiträge (Threads und Antworten) sind für zugangsberechtigte Forum-Nutzer sichtbar und mit dem Benutzernamen verknüpft.
- Beiträge können vom Team moderiert, bearbeitet oder entfernt werden (bei Verstoß gegen die Nutzungsbedingungen).
Zweck: Community-Austausch, Wissensteilung, Produktfeedback.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für aktive Beiträge; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Community-Betrieb) für die Sichtbarkeit für zugangsberechtigte Forum-Nutzer.
Speicherdauer: Forenbeiträge bleiben erhalten, solange das Konto aktiv ist oder der Beitrag nicht entfernt wird. Bei Kontolöschung werden Beiträge anonymisiert: sie bleiben an ihrem Ort bestehen, erscheinen aber unter dem Namen „Gelöschter Nutzer“.
7. Postfach und Direktnachrichten (Chat)
Registrierte Nutzerinnen und Nutzer können über ein internes Postfach Nachrichten mit dem BlaulichtBuddy-Team austauschen (1:1-Kommunikation zwischen Nutzer und Admin). Diese Funktion dient dem direkten Support und Feedback.
Zweck: Support, Feedback-Bearbeitung, Fragen zur Demo und zum Konto.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nutzerbetreuung).
Speicherdauer: Nachrichten werden gespeichert, solange das Konto besteht. Bei Kontolöschung werden die Konversation und alle Nachrichten vollständig und unwiderruflich gelöscht; ein begrenzter Lösch-Nachweiseintrag ohne Nachrichteninhalte kann bis zu 12 Monate verbleiben und wird danach redigiert. Das getrennte pseudonyme Löschregister ist im Abschnitt zu Nutzerkonten beschrieben. Support-Chats einschließlich der Nachrichten werden 12 Monate nach der letzten Nachricht automatisch gelöscht.
8. Account-bezogene E-Mails
Im Rahmen des Nutzerkontos versendet BlaulichtBuddy folgende transaktionale E-Mails:
- E-Mail-Verifizierung bei Kontoerstellung
- Magic-Link für die passwortlose Anmeldung
- Passwort-Reset-Link
- Benachrichtigung bei E-Mail-Adressänderung
- Benachrichtigungen über Forum-Antworten (wenn abonniert)
- Inaktivitäts-Warnung (30 Tage vor automatischer Anonymisierung)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (transaktionale Nachrichten zur Vertragserfüllung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Kontobetrieb).
E-Mail-Versandwarteschlange (email_outbox) und Audit-Log: Für den zuverlässigen E-Mail-Versand werden Nachrichten zunächst in einer internen Warteschlange gespeichert. Das Zustellungs-Audit-Log (email_audit_log) enthält Status, Zeitstempel und Zweck einer Zustellung; die Empfängeradresse wird für Zwecke der Zustellungsdiagnostik bis zu 90 Tage im Klartext gespeichert und danach automatisch redigiert. Nachrichteninhalte werden in diesem Audit-Log nicht im Klartext gespeichert.
Quarantäne nicht zuordenbarer Rückmeldungen: Zustellfehler oder Spam-Beschwerden, die keinem konkreten Versand eindeutig zugeordnet werden können, werden samt der von ihnen beanspruchten Empfängeradresse in einer Quarantäne-Liste gesammelt und ausschließlich manuell ausgewertet. Diese Liste wird bis zu ihrem administrativen Löschen aufbewahrt.
Speicherdauer: E-Mail-Inhalte zugestellter Nachrichten werden 30 Tage nach Versand gelöscht. Metadaten werden nach 180 Tagen vollständig entfernt. Bei Kontolöschung werden Empfängeradresse und Nachrichteninhalt sofort redigiert.
9. Demo-Zugang und Feedback
Die unter blaulichtbuddy.at/demo angebotene geschützte Web-Demo kann über einen persönlichen Zugangscode oder über ein bestehendes Nutzerkonto (konto-gebundene Berechtigung) gestartet werden.
Im Rahmen der Demo-Nutzung verarbeiten wir:
- Demo-Login-Daten: pseudonymisierte IP-Adresse und User-Agent beim Start einer Demo-Sitzung, sowohl bei Code-Einlösung als auch beim Start aus einem Nutzerkonto. Die IP-Adresse wird nicht im Klartext gespeichert, sondern als HMAC-SHA-256-Wert. Der dafür verwendete Schlüssel wird für jeden Kalendertag (UTC) neu abgeleitet, sodass dieselbe IP-Adresse an verschiedenen Tagen zu verschiedenen Werten führt. Der User-Agent wird 30 Tage nach dem Ende der Sitzung entfernt. Beendete Demo-Sitzungen werden 12 Monate nach ihrem Ende gelöscht. Für konto-gebundene Sitzungen werden personenbezogene Namens- und E-Mail-Schnappschüsse nach 12 Monaten entfernt.
- Geschäfts-Audit-Log: Zeitpunkt der Code-Ausgabe, Aktivierung, Sperrung oder Reaktivierung - IP-Adressen werden darin nie im Klartext abgelegt, sondern ausschließlich als gesalzener Hash (der Schlüssel dafür rotiert täglich). Die Freitext-Details eines Eintrags können bis zu deren automatischer Entfernung nach 12 Monaten jedoch Namen und E-Mail-Adressen enthalten. Der Eintrag selbst wird dauerhaft als Nachweis der Demo-Vergabe gespeichert.
- Feedback-Inhalte: freiwillig abgegebenes Feedback (Text, Typ-Kategorie, optionale Bewertung, optionale Kontakt-E-Mail, optional ein Screenshot). Damit wir einen gemeldeten Fehler nachvollziehen können, werden automatisch mitgesendet: die Seite bzw. Ansicht in der App, die App-Version, Fenstergröße, Pixeldichte und ob das Gerät Touch unterstützt, die Zuordnung zu deiner Demo-Sitzung bzw. deinem Konto (falls vorhanden) und ein Hash der IP-Adresse. Du siehst diese Angaben vor dem Absenden im Feedback-Fenster unter „Wird mitgesendet“. Ein Screenshot wird auf dem Server neu gespeichert, dabei werden Bildinformationen wie Ort und Gerät entfernt. Feedback, Antworten des Teams und Screenshots werden 24 Monate nach dem Eingang automatisch gelöscht. Dient der Produktverbesserung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produktverbesserung und Missbrauchsschutz).
Fehlerberichte: Technische Fehlermeldungen aus der Website werden in internen Logdateien aufgezeichnet. Diese Fehlerberichte werden 90 Tage vorgehalten und dann automatisch gelöscht.
Zugriffsprotokolle zu Demo-Codes: Für Demo-Codes, die deinem Konto zugeordnet sind, führen wir ein technisches Zugriffsprotokoll (Zeitpunkt, Ereignistyp, Hash der IP-Adresse, Browserkennung). Diese Einträge entfernt die tägliche Löschroutine, sobald ihre Löschfrist abgelaufen ist; auf Auskunftsersuchen geben wir sie mit aus.
10. Reichweitenmessung, Cookies und lokaler Speicher
Diese Website setzt keine Marketing- oder Tracking-Cookies. Schriftarten sind lokal eingebunden (keine Anfragen an externe CDNs). Die in Abschnitt 2 beschriebene optionale Reichweitenmessung (First-Party-Analytics) erfolgt cookielos und ausschließlich nach deiner Einwilligung. Sie läuft nur auf ausdrücklich freigegebenen öffentlichen Informationsseiten. Die öffentliche Demo-Einstiegsseite kann gezählt werden, aktive Demo-Inhaltsseiten jedoch nicht. Admin-, Konto-, Anmelde-, Forum- und App-Seiten werden ebenfalls nicht gezählt. Die Zähler setzen kein Analytics-Cookie und respektieren zusätzlich die Do-Not-Track-Einstellung (DNT). Eine Ablehnung oder ein späterer Widerruf schränkt die übrigen Funktionen der Website nicht ein.
| Name | Typ | Zweck | Dauer | Notwendig |
|---|---|---|---|---|
| bb_admin_session | Cookie | Admin-Anmeldesitzung | 8 Stunden | Ja |
| bb_admin_csrf | Cookie | CSRF-Schutz (Admin) | 30 Minuten | Ja |
| bb_tester_session | Cookie | Nutzer-Anmeldesitzung | 30 Tage | Ja |
| bb_tester_csrf | Cookie | CSRF-Schutz (Nutzer) | 30 Tage | Ja |
| bb_demo_session | Cookie | Demo-Zugangssitzung (der Zugang endet mit der Session-Laufzeit) | Code- und Veranstaltungszugang: bis zum Ende der Session plus 30 Tage Verfallsfrist; konto-gebundener Zugang: 24 Stunden | Ja |
| bb_demo_csrf | Cookie / sessionStorage | CSRF-Schutz (Demo) | Code- und Veranstaltungszugang: bis zum Ende der Session plus 30 Tage Verfallsfrist; konto-gebundener Zugang: 24 Stunden | Ja |
| bb_cpreview | Cookie | Admin-Vorschau unveröffentlichter Demo-Inhalte (nur im Admin-Bereich) | 15 Minuten | Ja |
| bb_privacy_choice | localStorage | Genau die lokalen Felder version: 3, analytics: granted|denied und decidedAt als ISO-UTC-Zeitpunkt. Der Wert bleibt nur in deinem Browser. Die früheren Schlüssel bb_cookie_notice_ack und bb_analytics_consent werden mit einer neuen Entscheidung entfernt. | Bis zur Änderung oder einer neuen Einstellungsversion | Ja, zur Verwaltung deiner Einstellung |
| bb-theme | localStorage | Deine Wahl zwischen hellem und dunklem Farbschema (light oder dark) | Bis zur Änderung | Ja, funktionale Einstellung |
| bb_tour_completed_* | localStorage | Onboarding-Tour-Fortschritt | Dauerhaft | Ja |
| (Demo-Flow-Status) | sessionStorage | Zwischenzustand Demo-Einlösung, Disclaimer-Quittung | Browser-Tab | Ja |
| (App-Einstellungen) | localStorage | Nur wenn du die App in der Web-Demo oder als Web-App im Browser nutzt: Einstellungen, Favoriten, zuletzt geöffnete Inhalte und die Bestätigung der rechtlichen Hinweise der App. Die Werte bleiben auf deinem Gerät. | Bis du sie in der App oder über die Website-Daten deines Browsers löschst | Ja, für die Funktionen der App |
| (Lokale App-Datenbank) | IndexedDB oder Origin Private File System (OPFS), je nach Browser | Nur wenn du die App im Browser nutzt: die lokale Datenbank der App mit den mitgelieferten Referenzdaten und deinen eigenen Inhalten, etwa persönlichen Listen, Dokumenten und Einstellungen. Sie liegt nur auf deinem Gerät. | Bis du sie in der App oder über die Website-Daten deines Browsers löschst | Ja, für die Funktionen der App |
| (Programmdateien der Website) | Cache Storage (Service Worker) | Die Website legt eigene Programmdateien im Cache deines Browsers ab: die Startseite, einen Hinweis für den Fall ohne Netz, Skripte, Stile, Schriften und Symbole. Die Verknüpfung für den Startbildschirm unter /app speichert dort ihre Startseite. Der Cache enthält keine Inhalte, die du eingibst, und keine Inhalte der Web-Demo; die Web-Demo selbst nutzt keinen Service Worker. | Bis zur nächsten Version der Website oder bis du die Website-Daten deines Browsers löschst | Ja, für schnelles Laden und den Hinweis ohne Netz |
Die Zeilen „App-Einstellungen“ und „Lokale App-Datenbank“ betreffen die App selbst, wenn sie in deinem Browser läuft. Diese Inhalte verarbeitet die App nur auf deinem Gerät; sie werden nicht automatisch an uns übertragen. Was die App dabei im Einzelnen speichert und wie du es löschst, steht in der App-Datenschutzerklärung (Abschnitte 3 und 8). Die Auslieferung der Web-App durch unseren Webserver beschreibt Abschnitt 3 dieser Erklärung.
Die zusätzliche Cookie-Frist bei Code- und Veranstaltungszugängen dient nur der Wiederaufnahme und Bearbeitung abgelaufener Sitzungen. Sie verlängert den serverseitigen Demo-Zugang nicht.
Ohne eine gültige Einwilligung der aktuellen Version wird weder ein Seitenaufruf an page-view.php noch eine Interaktion an site-event.php gesendet. Für einen Seitenaufruf übermittelt der Browser genau path, consent: true und consent_version: 3. Für eine Interaktion sind es genau die Felder event, source_path, context, consent und consent_version. Der letzte Wert ist ebenfalls immer consent_version: 3.
Nur folgende feste Ereignisse werden akzeptiert:
- demo_cta_open: ein Demo-Link wurde ausgewählt
- demo_request_open: eine Demo-Anfrage wurde geöffnet
- demo_request_success: eine Demo-Anfrage wurde vom Server bestätigt
- edu_preview_view: die App-Vorschau war ausreichend sichtbar
- edu_preview_cycle_complete: der erste vollständige Vorschauzyklus wurde beendet
- faq_search: die FAQ-Suche wurde verwendet
- faq_open: eine FAQ mit fester technischer ID wurde geöffnet
- contact_success: eine Kontaktanfrage wurde vom Server bestätigt
- download_cta_open: ein Download-Link wurde ausgewählt
Ereignis, öffentlicher Quellpfad und Kontext werden gegen feste Listen geprüft. Der FAQ-Suchtext, der Wortlaut einer FAQ, URL-Parameter, Fragmente und Formularinhalte werden nicht übermittelt. Das Backend prüft die Angaben erneut, bestimmt den UTC-Kalendertag selbst und erhöht atomar den passenden Tageszähler. Für den Missbrauchsschutz wird getrennt davon ein schlüsselgebundener Rate-Limit-Eintrag aus der anfragenden IP-Adresse abgeleitet und regelmäßig bereinigt. Die IP-Adresse und dieser Eintrag gelangen nicht in die Analytics-Datenbank. Aufbewahrt werden der aktuelle UTC-Kalendertag und die vorherigen 29 Tage, also insgesamt 30 Kalendertage.
Die Einstellung lässt sich jederzeit im Abschnitt „Statistik-Einstellungen“ auf dieser Seite ändern. Ein Widerruf stoppt künftige Zählungen. Bereits gebildete Tagesgesamtsummen lassen sich keinem einzelnen Besuch zuordnen und daher nicht individuell herausrechnen.
Statistik-Einstellungen
Hier kannst du festlegen, ob wir zusätzlich zu notwendigen Speicherfunktionen aggregierte Tageszähler erfassen dürfen. Gezählt werden Aufrufe öffentlicher Seiten und festgelegte Aktionen je Kalendertag. Suchtexte, Formularinhalte und Werbeprofile sind nicht Teil dieser Zähler.
Aktuelle Auswahl: Wird geladen
11. Empfänger und Auftragsverarbeiter
Hosting-Provider ist die Hostinger International Limited, 61 Lordou Vironos str., 6023 Larnaca, Zypern (Vertragspartner für Kundinnen und Kunden in der EU), eingesetzt als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrags des Anbieters (hostinger.com/legal/dpa). Die Website wird über das Content-Delivery-Netzwerk des Anbieters ausgeliefert; welcher Knoten eine Anfrage beantwortet, hängt vom Standort des Aufrufs ab. Der Anbieter setzt weitere Unterauftragsverarbeiter ein, darunter Anbieter mit Sitz oder Servern außerhalb der EU/des EWR (siehe Abschnitt 12). Datenschutzhinweise des Anbieters: hostinger.com/legal/privacy-policy.
Für den Versand und Empfang von E-Mails (Kontaktanfragen, Kontobenachrichtigungen, transaktionale Nachrichten) nutzen wir den E-Mail-Dienst Hostinger Mail der Hostinger International Limited (Anschrift wie oben), eingesetzt als Auftragsverarbeiter gemäß Art. 28 DSGVO. Für den E-Mail-Versand und -Schutz nennt der Anbieter Unterauftragsverarbeiter, die auch außerhalb der EU/des EWR tätig sein können (siehe Abschnitt 12). Für einzelne technische Verarbeitungsvorgänge oder aufgrund gesetzlicher Pflichten können weitere Dienstleister oder Empfänger hinzukommen. Maßgeblich sind die Angaben zum jeweiligen Verarbeitungsvorgang in dieser Datenschutzerklärung.
Für regelmäßige Sicherungen und Wiederherstellungsprüfungen nutzen wir GitHub Actions und die zugehörige Artefaktablage. Der Ablauf verarbeitet Sicherungsdaten mit personenbezogenen Daten zeitweise auf GitHub-hosted Runnern und in der Artefaktablage. Die Anbieter-, Empfänger- und Drittlandbewertung dieses Ablaufs ist vor der Freigabe noch abschließend zu prüfen und wird danach konkretisiert; eine pauschale Ausschlusszusage wird hierfür nicht gegeben.
12. Drittlandübermittlungen
Unser Hosting-Anbieter setzt nach seinem Auftragsverarbeitungsvertrag Unterauftragsverarbeiter ein, darunter Anbieter mit Sitz in den USA (etwa Cloudflare, MailChannels, Proofpoint), und betreibt nach seiner Datenschutzerklärung auch Server außerhalb der EU/des EWR. Eine Übermittlung in Drittländer ist beim Website-Aufruf, beim Hosting und beim E-Mail-Versand daher nicht auszuschließen. Sie erfolgt nach Angaben des Anbieters auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO). Der in Abschnitt 11 beschriebene Sicherungs- und Wiederherstellungsablauf kann jedoch eine Verarbeitung über technische Plattformen mit abweichendem Standort einschließen. Die konkrete Drittlandbewertung dieses Ablaufs ist vor der Freigabe noch abschließend zu prüfen und wird danach ergänzt.
13. Betroffenenrechte und Datenanfragen
Soweit personenbezogene Daten verarbeitet werden, hast du insbesondere folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO), soweit anwendbar
- Datenübertragbarkeit (Art. 20 DSGVO), soweit anwendbar
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
Über diese Knöpfe landet deine Anfrage direkt in unserer Bearbeitung: du bekommst eine Fallnummer per E-Mail, wir antworten dir innerhalb eines Monats ab Eingang (Art. 12 Abs. 3 DSGVO) und melden uns vorher, um zu prüfen, dass die Anfrage wirklich von dir kommt (Art. 12 Abs. 6 DSGVO). Ohne JavaScript oder wenn du lieber selbst schreibst, geht es genauso per E-Mail an kontakt@blaulichtbuddy.at; nenne darin bitte, um welches der oben genannten Rechte es geht.
Außerdem hast du das Recht, eine Beschwerde bei der Aufsichtsbehörde einzubringen. In Österreich ist das die Österreichische Datenschutzbehörde (DSB), Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.
Datenschutzanfrage und Datenkopie: Über oder an kontakt@blaulichtbuddy.at kannst du eine Auskunft nach Art. 15 DSGVO anfragen. Eine Datenübertragbarkeit nach Art. 20 DSGVO kommt nur in Betracht, soweit die gesetzlichen Voraussetzungen erfüllt sind. Wir prüfen die Identität, den betroffenen Datenbestand und den Umfang der jeweiligen Anfrage. Welche Daten wir in welcher Form bereitstellen, teilen wir dir für den konkreten Fall mit; eine pauschale Zusage eines vollständigen ZIP-Exports gibt es nicht. Auch ohne Nutzerkonto kannst du eine Anfrage zu Daten stellen, die wir dir anhand der verfügbaren Zuordnung zuordnen können.
14. Datensicherheit
Es werden angemessene technische und organisatorische Maßnahmen eingesetzt, um Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen (insbesondere HTTPS-Verschlüsselung, Passwort-Hashing per bcrypt, CSRF-Schutz, Rate Limiting). Regelmäßige Sicherungen werden spätestens 28 Tage nach ihrer Erstellung automatisch gelöscht. Serverseitige Rücksetz-Sicherungen für ein Deployment werden regulär spätestens nach 30 Tagen entfernt. Nach einem fehlgeschlagenen Wiederherstellungsversuch kann die dafür benötigte Rücksetz-Sicherung bis zur Behebung des dokumentierten Vorfalls erhalten bleiben. Für einen manuell gestarteten Serverwechsel oder eine Notfallwiederherstellung können gesonderte Wiederherstellungsartefakte erstellt werden. Sie werden nach bestätigtem Abschluss vorzeitig entfernt oder spätestens nach 90 Tagen automatisch gelöscht. Zusätzliche Sicherungen des Hosting-Anbieters richten sich nach den vertraglichen Aufbewahrungsfristen des Anbieters.
Ein absoluter Schutz kann im Internet jedoch nicht garantiert werden.
15. App, Karten und Bereitstellung der Daten
App-Datenschutzerklärung: Diese Datenschutzerklärung gilt für die Website und für die Bereitstellung der geschützten Web-Demo: die Auslieferung über unseren Webserver (Abschnitt 3), den Demo-Zugang und das Feedback (Abschnitt 9) sowie den Speicher im Browser (Abschnitt 10). Was die App selbst verarbeitet, auch wenn sie in der Web-Demo oder als Web-App im Browser läuft, regelt die App-Datenschutzerklärung; für ihre Nutzung gelten die App-AGB und das App-Impressum.
Wird die Web-App über diese Website ausgeliefert, ist der in der App-Datenschutzerklärung (Abschnitt 4) genannte Abruf der Web-App dieselbe Auslieferung durch unseren Webserver, die Abschnitt 3 dieser Erklärung beschreibt. Für diese Server-Logfiles gilt Abschnitt 3.
Kartenfunktionen, sofern in deiner Version verfügbar: Eigenes Kartenmaterial darfst du nur mit den erforderlichen Rechten importieren. Mitgelieferte Kartendaten stammen aus offenen Quellen, etwa OpenStreetMap (Open Database License, ODbL) und der Stadt Wien; die jeweiligen Quellenangaben werden in der Kartenfunktion angezeigt. Karten dienen der Orientierung und ersetzen keine Leitstellen- oder Navigationssysteme.
Ob deine Version der App Kartenfunktionen enthält und welche Daten dabei verarbeitet werden, ergibt sich aus der App und ihrer Datenschutzerklärung. Die Website und die Web-Demo auf dieser Website enthalten keine Kartenfunktion.
Pflicht zur Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Du bist weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne die technisch notwendigen Verbindungsdaten (Abschnitt 3) kann die Website jedoch nicht ausgeliefert werden. Ohne die als Pflichtfeld gekennzeichneten Angaben können wir kein Nutzerkonto einrichten, keine Kontaktanfrage bearbeiten und keinen Demo-Zugang bereitstellen.
Automatisierte Entscheidungen (Art. 13 Abs. 2 lit. f DSGVO): Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
16. Änderungen
Diese Datenschutzerklärung kann bei technischen oder inhaltlichen Änderungen der Website sowie bei rechtlichen Anforderungen aktualisiert werden. Es gilt die jeweils veröffentlichte Version.