← Zurück zum Dashboard

Datenschutzerklärung für die Webanwendung AWObewegt

Für den AWO Landesverband Sachsen-Anhalt e. V. als Betreiber dieser Webanwendung sind die Gewährleistung des Datenschutzes und damit der Schutz Ihrer Persönlichkeitsrechte ein wichtiges Anliegen. Sie können sicher sein, dass wir mit Ihren Daten verantwortungsbewusst umgehen. Die folgenden Datenschutzbestimmungen sind dafür gedacht, die Teilnehmerinnen und Teilnehmer unserer Spendenaktion über den Umgang mit ihren personenbezogenen Daten zu informieren.

Verantwortlicher

Verantwortlicher für die Verarbeitung von personenbezogenen Daten, die bei der Nutzung dieser Webanwendung erfasst werden, ist der

AWO Landesverband Sachsen-Anhalt e. V.
Seepark 7, 39116 Magdeburg
Telefon: 0391 99977-702
E-Mail: info@awo-sachsenanhalt.de

Datenschutzbeauftragter

Unser betrieblicher Datenschutzbeauftragter steht Ihnen gerne für Auskünfte oder Anregungen zum Thema Datenschutz zur Verfügung:

datenschutz nord GmbH
Konsul-Smidt-Straße 88, 28217 Bremen
E-Mail: office@datenschutz-nord.de
Web: www.datenschutz-nord.de

Zweck der Anwendung

Die Webanwendung AWObewegt dient der Erfassung von sportlichen Aktivitäten (insbesondere Lauf- und Radkilometern) der Teilnehmenden im Rahmen einer Spendenaktion des AWO Landesverbandes Sachsen-Anhalt e. V. Die gesammelten Kilometer werden zu einer Gesamtleistung aggregiert und zur Berechnung einer Spendensumme herangezogen.

Die App ist erreichbar unter https://awobewegt.de.

Rechtsgrundlagen

Technische Bereitstellung der Webanwendung

Die Verarbeitung technischer Zugriffsdaten (Server-Logfiles) sowie der Einsatz des technisch notwendigen Sitzungs-Cookies, der Versand von Login-E-Mails sowie die Absicherung von Login-Links sind für den Betrieb der Webanwendung unerlässlich. Die Verarbeitung dieser Daten erfolgt auf Grundlage unseres berechtigten Interesses an der sicheren und funktionsfähigen Bereitstellung der Webanwendung gemäß Artikel 6 Absatz 1 Buchstabe f Datenschutz-Grundverordnung. Das berechtigte Interesse liegt in der technischen Ermöglichung des Dienstes, der Gewährleistung der IT-Sicherheit, der Kontowiederherstellung und der Erkennung von Störungen. Der Zugriff auf die Endeinrichtung der Nutzenden zur Speicherung des Sitzungs-Cookies ist gemäß § 25 Absatz 2 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) ohne Einwilligung zulässig, da er zur Bereitstellung des vom Nutzenden ausdrücklich gewünschten Dienstes unbedingt erforderlich ist.

Freiwillige Teilnahme an der Spendenaktion

Die Verarbeitung der Registrierungsdaten, die Verknüpfung mit Strava, der Abruf der Aktivitätsdaten über die Strava-API sowie die Speicherung und Aggregation der Kilometerleistungen für die Spendenaktion erfolgen auf Grundlage Ihrer Einwilligung gemäß Artikel 6 Absatz 1 Buchstabe a Datenschutz-Grundverordnung. Die Einwilligung wird im Rahmen der Registrierung durch aktives Setzen eines Hakens bei der Datenschutzerklärung erteilt. Die Teilnahme an der Spendenaktion ist freiwillig.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf kann über die Teilnehmer-Statusseite der App oder durch Mitteilung an den Verantwortlichen erfolgen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Erhobene Daten

Registrierungsdaten

Bei der Anmeldung zur Spendenaktion werden als Pflichtangaben erhoben: Vor- und Nachname (Anzeigename), E-Mail-Adresse sowie die Teamzugehörigkeit. Ohne diese Angaben ist eine Registrierung nicht möglich. Die E-Mail-Adresse dient insbesondere der Kontowiederherstellung bei Verlust der Sitzung.

Strava-Aktivitätsdaten

Nach der Verknüpfung Ihres Kontos mit dem Dienst Strava werden über die Strava-API und den Strava-Webhook folgende Daten abgerufen und gespeichert:

  • Strava-Nutzer-ID (zur Zuordnung der Aktivitäten zum Teilnehmenden)
  • Strava-Aktivitäts-ID (zur Vermeidung doppelter Einträge)
  • Aktivitätstyp (z. B. Lauf, Radfahrt), gemappt auf eine interne Kategorie
  • Distanz in Kilometern
  • Startdatum und -uhrzeit der Aktivität

Darüber hinaus werden die für die Strava-API-Authentifizierung erforderlichen OAuth-Tokens (Access-Token und Refresh-Token) gespeichert. Es werden ausdrücklich keine Standortdaten, GPS-Tracks, Herzfrequenzdaten oder detaillierten Leistungs- oder Gesundheitsmetriken verarbeitet.

Technische Zugriffsdaten

Wenn Sie die Webanwendung aufrufen, speichern wir temporär sogenannte Nutzungsdaten. Der Datensatz besteht aus:

  • der IP-Adresse des anfragenden Rechners
  • dem Datum und der Uhrzeit der Abfrage
  • der Beschreibung des Typs des verwendeten Webbrowsers
  • dem verwendeten Betriebssystem

Diese Daten werden nach 14 Tagen automatisch gelöscht. Die Rechtsgrundlage für diese Verarbeitung ist Artikel 6 Absatz 1 Buchstabe f Datenschutz-Grundverordnung (berechtigtes Interesse an der sicheren Bereitstellung und Fehleranalyse der Webanwendung).

Authentifizierungsdaten

Zur Verwaltung der Nutzersitzung wird ein technisch notwendiges Cookie gesetzt. Wenn Sie sich erneut anmelden möchten, können Sie einen einmaligen Login-Link an Ihre registrierte E-Mail-Adresse anfordern. Dafür wird ein kurzlebiger Login-Token erzeugt. Der Token wird in unserer Datenbank ausschließlich in kryptographisch gehashter Form gespeichert und nach der Verwendung oder nach Ablauf ungültig. Der Login-Link selbst wird zum Zweck des E-Mail-Versands an unseren Versanddienstleister übermittelt.

Öffentliche Sichtbarkeit von Teilnahmedaten

Im Rahmen der Spendenaktion werden bestimmte Angaben der Teilnehmenden innerhalb der Webanwendung öffentlich angezeigt. Dazu gehören der Anzeigename, die Teamzugehörigkeit sowie die erfassten Kilometerleistungen. Diese Angaben sind im Dashboard der Webanwendung für alle Besucherinnen und Besucher der Seite sichtbar und werden in Ranglisten und Teamübersichten dargestellt.

Die Rechtsgrundlage für die öffentliche Anzeige dieser Daten ist Ihre Einwilligung gemäß Artikel 6 Absatz 1 Buchstabe a Datenschutz-Grundverordnung, die im Rahmen der Registrierung erteilt wird.

Einsatz von Cookies

Die Webanwendung verwendet ausschließlich ein technisch notwendiges Cookie (awo_participant_session), das über iron-session betrieben wird und eine verschlüsselte Sitzungskennung enthält. Die Laufzeit des Cookies beträgt 90 Tage. Diese Laufzeit ist erforderlich, da die Spendenaktion sich über einen Zeitraum von mehreren Wochen erstreckt und eine wiederholte Neuanmeldung während der laufenden Kampagne den Teilnehmenden nicht zumutbar wäre. Das Cookie dient ausschließlich der Aufrechterhaltung der authentifizierten Sitzung und enthält keine darüber hinausgehenden Informationen.

Da es sich um ein unbedingt erforderliches Cookie im Sinne des § 25 Absatz 2 TDDDG handelt, ist eine Einwilligung über einen Cookie-Banner nicht erforderlich. Es werden keine Analyse-, Tracking- oder Werbe-Cookies eingesetzt.

Einsatz von Dienstleistern und Datenübermittlung an Dritte

Der AWO Landesverband Sachsen-Anhalt e. V. setzt zur Erbringung der Webanwendung Dienstleister ein. Die Dienstleister verarbeiten die Daten ausschließlich auf Weisung des Verantwortlichen und sind zur Einhaltung der geltenden Datenschutzbestimmungen verpflichtet.

Hetzner Online GmbH

Die technische Infrastruktur der App wird über einen Server bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland bereitgestellt. Hetzner verarbeitet personenbezogene Daten ausschließlich im Auftrag und auf Weisung des Verantwortlichen. Die Datenverarbeitung findet ausschließlich in Deutschland statt.

Cloudflare, Inc.

Zur sicheren Auslieferung der Website wird Cloudflare als Reverse-Proxy und Content-Delivery-Netzwerk eingesetzt. Dabei können insbesondere technische Verbindungsdaten (z. B. IP-Adresse, Zeitstempel, Request-Metadaten) verarbeitet werden. Cloudflare verarbeitet diese Daten im Rahmen der bereitgestellten Sicherheits- und Infrastrukturleistungen.

Cloudflare, Inc. hat seinen Sitz in den USA (101 Townsend Street, San Francisco, CA 94107). Cloudflare ist unter dem EU-US Data Privacy Framework als aktiver Teilnehmer zertifiziert. Die Datenübermittlung in die USA erfolgt daher auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission gemäß Artikel 45 Datenschutz-Grundverordnung (Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023).

Brevo (Sendinblue SAS)

Für den Versand von Login-E-Mails nutzen wir den Dienst Brevo der Sendinblue SAS, 17 rue de Salneuve, 75017 Paris, Frankreich. Brevo verarbeitet die hierfür erforderlichen Daten als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags.

Verarbeitet werden insbesondere die E-Mail-Adresse, soweit vorhanden der Anzeigename, Betreff und Inhalt der Login-E-Mail einschließlich des einmaligen Login-Links sowie Versand- und Zustellmetadaten wie Versandzeitpunkt, Empfänger, Zustellstatus, Bounce- oder Fehlermeldungen. Soweit in Brevo Öffnungs- oder Klicktracking aktiviert ist, können außerdem technische Ereignisdaten wie IP-Adresse, Zeitstempel, Öffnungs- und Klick-Logs verarbeitet werden. Wir empfehlen, solches Tracking für Login-E-Mails zu deaktivieren, soweit es für den Versand nicht erforderlich ist.

Brevo kann zur Leistungserbringung Unterauftragsverarbeiter einsetzen. Dabei kann es in Einzelfällen zu Verarbeitungen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums kommen. Für solche Übermittlungen sieht Brevo nach seiner Datenschutzvereinbarung geeignete Garantien vor, insbesondere Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework oder Standardvertragsklauseln.

Strava, Inc.

Die App ruft über die Strava-API und den Strava-Webhook Aktivitätsdaten der Teilnehmenden ab. Strava, Inc. hat seinen Sitz in den USA (208 Utah Street, San Francisco, CA 94103). Die Dienste für Nutzende im Europäischen Wirtschaftsraum werden nach den Angaben von Strava durch die Strava Ireland Ltd. erbracht. Die Datenübermittlung erfolgt im Rahmen des OAuth-Autorisierungsprozesses, den Sie als Teilnehmende aktiv durchlaufen. Strava ist hinsichtlich der bei Strava gespeicherten Nutzerdaten eigenständiger Verantwortlicher im Sinne der Datenschutz-Grundverordnung.

Soweit personenbezogene Daten im Rahmen der Strava-Anbindung in die USA übermittelt werden, richtet sich diese Datenübermittlung nach den von Strava nach eigenen Angaben eingesetzten geeigneten Garantien, insbesondere Standardvertragsklauseln gemäß Artikel 46 Absatz 2 Buchstabe c Datenschutz-Grundverordnung. Wir weisen darauf hin, dass bei einer Datenverarbeitung in den USA das Risiko besteht, dass Behörden auf die Daten zu Sicherheits- und Überwachungszwecken zugreifen, ohne dass Betroffene hierüber informiert werden oder wirksame Rechtsmittel einlegen können. Die Teilnahme an der Spendenaktion und die Verknüpfung mit Strava erfolgen auf Grundlage Ihrer Einwilligung gemäß Artikel 6 Absatz 1 Buchstabe a Datenschutz-Grundverordnung. Die Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Verknüpfung mit Strava aufheben.

Bei Deautorisierung der App über Strava wird die Verknüpfung automatisch aufgehoben und die gespeicherten Strava-Zugangsdaten (OAuth-Tokens) werden gelöscht.

Verschlüsselung

Um Ihre Daten vor unerwünschten Zugriffen zu schützen, setzen wir ein Verschlüsselungsverfahren ein. Ihre Angaben werden von Ihrem Rechner zu unserem Server und umgekehrt über das Internet mittels TLS-Verschlüsselung (Transport Layer Security) übertragen. Sie erkennen dies daran, dass auf der Statusleiste Ihres Browsers das Schloss-Symbol geschlossen ist und die Adresszeile mit https:// beginnt. Darüber hinaus werden Login-Tokens ausschließlich in kryptographisch gehashter Form gespeichert und Authentifizierungsversuche durch Rate-Limiting abgesichert.

Dauer der Datenspeicherung

Ihre Daten speichern wir nur solange, wie diese für die Durchführung der Spendenaktion erforderlich sind. Nach Abschluss der Aktion werden sämtliche personenbezogenen Daten innerhalb von sechs Monaten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Aufbewahrung von bis zu sechs Monaten nach Aktionsende ist erforderlich, um die ordnungsgemäße Abrechnung der Spendenaktion sicherzustellen und etwaigen steuerlichen Nachweispflichten nachzukommen.

Die technischen Zugriffsdaten (Server-Logfiles) werden nach 14 Tagen automatisch gelöscht.

Login-Tokens sind nur kurzzeitig gültig und werden nach Nutzung oder Ablauf nicht mehr akzeptiert. Versand- und Zustellprotokolle beim E-Mail-Dienstleister werden nur solange vorgehalten, wie dies für Versand, Fehleranalyse und Nachweiszwecke erforderlich ist.

Bei Widerruf der Einwilligung oder bei Deautorisierung der App über Strava werden die gespeicherten Strava-Zugangsdaten unverzüglich gelöscht. Die über Strava bereits importierten Aktivitätsdaten werden ebenfalls gelöscht, sofern Sie dies wünschen oder die Einwilligung insgesamt widerrufen.

Ihre Rechte als Teilnehmende

Sie haben als Teilnehmende das Recht, Auskunft darüber zu verlangen, welche Daten über Sie bei uns gespeichert sind und zu welchem Zweck diese Speicherung erfolgt (Artikel 15 Datenschutz-Grundverordnung). Darüber hinaus können Sie unrichtige Daten berichtigen (Artikel 16) oder solche Daten löschen lassen, deren Speicherung unzulässig oder nicht mehr erforderlich ist (Artikel 17). Sie haben das Recht auf Einschränkung der Verarbeitung (Artikel 18) sowie das Recht auf Datenübertragbarkeit (Artikel 20). Außerdem können Sie Ihre erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Artikel 7 Absatz 3).

Im Hinblick auf die auf Artikel 6 Absatz 1 Buchstabe f Datenschutz-Grundverordnung gestützten Verarbeitungen haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen (Artikel 21 Absatz 1 Datenschutz-Grundverordnung). Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an den oben genannten Verantwortlichen oder den Datenschutzbeauftragten.

Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz Sachsen-Anhalt, Leiterstraße 9, 39104 Magdeburg.