Datenschutzerklärung (Align)
Zuletzt aktualisiert: 29. März 2026
Diese Datenschutzerklärung erläutert, wie Align („wir“, „uns“) personenbezogene Daten verarbeitet, wenn Sie die Website und Web-App (zusammen: „Web-App“), die iOS- und Android-Mobil-Apps („Mobile App“) und den Align-Dienst (zusammen: „Dienst“) nutzen.
Verantwortlicher (DSGVO)
Elias Anderlohr
Heidestraße 23, 60316 Frankfurt am Main, Deutschland
E-Mail: privacy@elch.cc
Es wurde kein Datenschutzbeauftragter bestellt.
1) Geltungsbereich und Grundsätze
Wir verarbeiten personenbezogene Daten, um die Terminplanung und Verfügbarkeitskoordination in Gruppen zu ermöglichen. Die Datenmenge wird auf das für den Dienst erforderliche Minimum beschränkt. Wir verkaufen keine personenbezogenen Daten und betreiben kein Werbe- oder Marketing-Tracking.
2) Von uns verarbeitete personenbezogene Daten
2.1 Konto- und Identitätsdaten
- Name / Anzeigename (erforderlich; kann ein Spitzname sein und muss nicht Ihr rechtlicher Name sein)
- E-Mail-Adresse (optional, wenn Sie Ihr Konto erweitern)
2.2 Veranstaltungs- und Verfügbarkeitsdaten (Kerndienst)
- Veranstaltungstitel
- Erwarteter Datums-/Zeitraum
- Veranstaltungsdauer in Tagen
- Optionale erwartete Teilnehmerzahl
- Teilnehmerlisten und Einladungs-/Teilnahmestatus
- Von Teilnehmern eingereichte Verfügbarkeitszeiträume (einschließlich Ihrer Zeitzone sowie, falls verwendet, Präferenzstufen und Notizen)
2.3 Kalenderdaten (optional, nur Mobile App)
Wenn Sie auf iOS/Android den Kalenderzugriff aktivieren, liest die Mobile App Kalenderinformationen lokal auf Ihrem Gerät, um belegte Tage zu identifizieren. Es wird ausschließlich ein tagesbezogener Belegt-/Frei-Status auf unseren Server übertragen — Veranstaltungstitel, Zeiten, Kalendernamen oder andere Details werden niemals an unsere Server übermittelt. Alle detaillierten Kalenderinformationen verbleiben ausschließlich lokal auf Ihrem Gerät gespeichert.
Wir schreiben keine Gerätekalendereinträge und ändern oder löschen diese nicht. Der Kalenderzugriff ist optional; Sie können Align ohne Gewährung von Kalenderberechtigungen nutzen.
2.4 Benachrichtigungen und Gerätedaten
- Push-Benachrichtigungstoken für Mobilgeräte und Web (nur gespeichert, wenn Sie die Benachrichtigungsberechtigung erteilen; nur zum Senden von Dienstbenachrichtigungen verwendet)
- Grundlegende technische Protokolldaten, die für Sicherheit und Betrieb erforderlich sind (z. B. IP-Adresse und Zeitstempel in Serverprotokollen)
2.5 E-Mail-Verifizierung und Magic-Link-Authentifizierung
Wir nutzen Brevo (Transaktions-E-Mail), um einmalige Magic-Link-Token an Ihre E-Mail-Adresse zu senden. Diese Token werden für die E-Mail-Verifizierung und für die passwortlose Anmeldung verwendet (z. B. beim Einloggen in einem anderen Browser oder auf einem anderen Gerät). Token sind temporär und verfallen nach der Nutzung.
3) Cookies und ähnliche Technologien (Web-App)
3.1 Notwendige Cookies
Die Web-App verwendet ausschließlich notwendige Cookies, wie:
- Sitzungs-/Authentifizierungs-Cookies (z. B. JWT in einem httpOnly-Cookie)
- Sicherheitsschutz (z. B. CSRF-Schutz, sofern anwendbar)
Diese Cookies sind erforderlich, um den Dienst bereitzustellen. Wir verwenden keine Analyse- oder Marketing-Cookies und keine Tracking-Pixel.
Weitere Informationen zu den von uns verwendeten Cookies finden Sie unter /cookie-preferences.
4) Zwecke und Rechtsgrundlagen (DSGVO Art. 6)
4.1 Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. b – Vertrag)
- Erstellen und Verwalten von Konten
- Erstellen/Beitreten von Veranstaltungen, Einladungen, Teilnehmerverwaltung
- Verarbeitung von Verfügbarkeitseingaben und Berechnung vorgeschlagener Daten/Zeiträume
- Synchronisierung und Speicherung von für den Dienst erforderlichen Daten
4.2 Sicherheit und Dienstintegrität (Art. 6 Abs. 1 lit. f – berechtigte Interessen)
- Missbrauchsprävention (z. B. Ratenbegrenzung)
- Aufrechterhaltung der Zuverlässigkeit, Fehlerbehebung und Schutz des Dienstes
4.3 Einwilligung für optionale Funktionen (Art. 6 Abs. 1 lit. a – Einwilligung)
- Kalenderzugriff (Geräteberechtigung; Mobile App)
- Push-Benachrichtigungen (Geräteberechtigung; Mobile App/Web, sofern anwendbar)
Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Berechtigungen in Ihren Geräte-/Browsereinstellungen deaktivieren.
5) Weitergabe von Daten
5.1 Weitergabe an andere Nutzer (Ihre Wahl)
Ihr Name (Anzeigename) und die von Ihnen für eine Veranstaltung eingereichte Verfügbarkeit werden nur mit Teilnehmern dieser spezifischen Veranstaltung geteilt.
5.2 Dienstleister (Auftragsverarbeiter)
Wir nutzen die folgenden Auftragsverarbeiter für den Betrieb von Align:
- Hosting (Serverinfrastruktur): STRATO GmbH (Berlin, Deutschland) für das Server-Hosting, auf dem Coolify läuft.
- Datenbank und Dateispeicher: Selbst gehostetes Supabase (PostgreSQL), von uns betrieben und auf STRATO-Infrastruktur gehostet.
- Transaktions-E-Mail: Brevo (für E-Mail-Verifizierung, Magic-Link-Authentifizierung und Einladungen).
- Push-Benachrichtigungen (Mobile App): Expo Push Services (die an Apple Push Notification Service (APNs) und/oder Firebase Cloud Messaging (FCM) je nach Plattform weiterleiten).
- Öffentliche Feiertagsabfrage: Nager.at API – erhält nur einen Ländercode.
Wir verwenden keine Analyseanbieter, Werbenetzwerke, Marketing-Pixel oder Fehlerüberwachungstools.
6) Internationale Datenübermittlungen
Wir sind hauptsächlich in Deutschland tätig. Apple und Google (über Expo-Push-Relay) sind nach dem EU-US-Datenschutzrahmen (Data Privacy Framework) zertifiziert, den die Europäische Kommission als ausreichenden Schutz anerkannt hat (Angemessenheitsbeschluss vom Juli 2023). Für etwaige weitere Übermittlungen stützen wir uns auf Standardvertragsklauseln des jeweiligen Anbieters.
7) Datenspeicherung
7.1 Konten und personenbezogene Daten: automatische Löschung nach 2 Jahren Inaktivität
Wir löschen bestimmte kontobezogene personenbezogene Daten automatisch nach 2 Jahren Inaktivität.
- Inaktivität bedeutet: keine Anfragen von Ihrem Konto an unsere Backend-API („letzte API-Anfrage“). Jede Interaktion, die zu einer authentifizierten API-Anfrage führt, gilt als Aktivität.
- Vor der Löschung benachrichtigen wir Sie ggf. (wenn wir eine verifizierte E-Mail-Adresse haben und Sie E-Mails empfangen können) mit einem Doppelwarnungsplan: 30 Tage vor der Löschung und 7 Tage vor der Löschung.
7.2 Was wird gelöscht bzw. aufbewahrt
Gelöscht (endgültige Löschung): Kontokennungen und damit verbundene personenbezogene Daten, die zur Identifizierung als Nutzer erforderlich sind, wie:
- Kontodatensatz (E-Mail)
- Profildaten (Anzeigename)
- Mit dem Konto verbundene Push-Token
- Mit dem Konto verbundene Kalender-Belegtzeit-Snapshots
- Verfügbarkeitseinreichungen, die ausschließlich dem Konto zugeordnet werden können
Aufbewahrt: Veranstaltungsdaten werden bis zu 5 Jahre nach der letzten Aktivität zu der jeweiligen Veranstaltung aufbewahrt, um den Gruppenplanungskontext und die Veranstaltungshistorie zu erhalten. Soweit möglich, werden aufbewahrte Veranstaltungsdatensätze nach der Kontolöschung von Ihrem Konto getrennt (z. B. Entfernung direkter Kontokennungen), während die Veranstaltung selbst und der nicht identifizierende Kontext erhalten bleiben.
7.3 Betriebsprotokolle
Wir führen strukturierte Betriebsprotokolle zum Schutz und Betrieb des Dienstes (z. B. Sicherheit, Fehlerbehebung). Wir verwenden strukturiertes Logging (z. B. winston/pino) mit Log-Rotation.
8) Sicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter:
- Sichere Verarbeitung von einmaligen Magic-Link- und Authentifizierungs-Token
- HTTPS/TLS-Verschlüsselung bei der Übertragung
- Zugriffskontrolle über Authentifizierung (JWT)
- Ratenbegrenzung bei Authentifizierungsendpunkten
- Strukturiertes Logging mit Rotation
Keine Übertragungs- oder Speichermethode ist zu 100 % sicher; wir arbeiten jedoch daran, personenbezogene Daten mit angemessenen Schutzmaßnahmen zu schützen.
9) Ihre Rechte (DSGVO und ähnliche Gesetze)
Wenn Sie sich im EWR/UK befinden (und in vielen anderen Rechtsordnungen mit vergleichbaren Rechten), haben Sie möglicherweise das Recht auf:
- Auskunft über Ihre personenbezogenen Daten
- Berichtigung unrichtiger Daten
- Löschung von Daten (Recht auf Vergessenwerden)
- Einschränkung der Verarbeitung oder Widerspruch dagegen
- Datenübertragbarkeit (sofern anwendbar)
- Widerruf der Einwilligung (für Kalender-/Benachrichtigungsberechtigungen)
Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, eine Beschwerde bei einer Datenschutz-Aufsichtsbehörde einzureichen, insbesondere in dem EU-Mitgliedstaat Ihres gewöhnlichen Aufenthaltsortes, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. Die für unsere Anschrift zuständige Aufsichtsbehörde ist:
Hessischer Beauftragter für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
https://www.datenschutz.hessen.de
Ausübung Ihrer Rechte
Senden Sie eine E-Mail an privacy@elch.cc mit dem Betreff „Datenschutzanfrage – Align“. Wir müssen Ihre Identität möglicherweise verifizieren. Wir bemühen uns, innerhalb von 30 Tagen (oder wie gesetzlich vorgeschrieben) zu antworten.
Löschungsanfragen
Wir führen eine endgültige Löschung (dauerhafte Entfernung aus der Datenbank) für Daten durch, die zur Löschung berechtigt sind, im Einklang mit dem Recht auf Vergessenwerden, es sei denn, die Aufbewahrung ist gesetzlich vorgeschrieben oder zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich.
10) Automatisierte Entscheidungsfindung
Align berechnet vorgeschlagene Zeitfenster und Rankings basierend auf Verfügbarkeitsdaten und (falls aktiviert) Kalender-Belegtzeit-Snapshots. Dies unterstützt die Terminplanung und hat keine rechtlichen oder ähnlich bedeutsamen Auswirkungen; die Nutzer behalten die Kontrolle über die endgültigen Entscheidungen.
11) Kinder
Align richtet sich an Nutzer ab 16 Jahren, entsprechend unseren Nutzungsbedingungen. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Wenn Sie der Meinung sind, dass eine Person unter 16 Jahren uns personenbezogene Daten übermittelt hat, wenden Sie sich bitte an privacy@elch.cc, und wir werden die betreffenden Daten umgehend löschen.
12) Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wir werden die aktualisierte Version mit einem neuen Datum „Zuletzt aktualisiert“ veröffentlichen.
13) Kontakt
Für Datenschutzfragen oder -anfragen: privacy@elch.cc
Postanschrift des Verantwortlichen: Heidestraße 23, 60316 Frankfurt am Main, Deutschland