1. Rollen und Verantwortlichkeiten
ChronoKey (Auftragsverarbeiter)
Wir stellen die technische Zeitmesslösung bereit. Wir verarbeiten Daten ausschließlich im Auftrag des Veranstalters.
Der Veranstalter (Verantwortlicher für die Datenverarbeitung)
Der Verein oder die Organisation, die die Veranstaltung ausrichtet, ist für die erstmalige Datenerhebung und die Wahrung Ihrer Rechte verantwortlich.
2. Erhobene Daten und Rechtsgrundlagen
Gemäß Artikel 13 der DSGVO informieren wir Sie über den Zweck und die Rechtsgrundlage jeder Verarbeitung.
Teilnehmer
- Vorname und Nachname
- Geschlecht
- Geburtsdatum (zur Berechnung der Alterskategorien)
- Sportliche Leistungen (Zwischenzeiten, Rangliste)
- E-Mail-Adresse — nur wenn der Veranstalter die Selbst-Check-in-Funktion aktiviert und den persönlichen Zugangslink an den Teilnehmer senden möchte
Hinweis: Die E-Mail-Adresse wird, sofern sie erhoben wird, ausschließlich zum Versand des Zuganglinks zum Teilnehmerbereich verwendet. Sie wird niemals zu kommerziellen Zwecken genutzt.
GPS-Selbst-Check-in (optionale Funktion)
Wenn ein Veranstalter den GPS-Self-Check-in an einem Kontrollpunkt aktiviert, kann der Teilnehmer seine Passage aus seinem persönlichen Bereich validieren (Zugang über E-Mail-Link, ohne Kontoerstellung). Zu diesem genauen Zeitpunkt können folgende Daten erfasst werden:
- GPS-Koordinaten (Breiten-, Längengrad) — nur wenn der Teilnehmer den Standortzugriff in seinem Browser erlaubt, und nur beim Validieren eines Durchgangs
- GPS-Signalgenauigkeit in Metern (Zuverlässigkeitsindikator)
- GPS-Zeitstempel vom Gerät bereitgestellt
- Markierung „verdächtig" — interner Hinweis, nur für den Veranstalter sichtbar, ausgelöst wenn der Standort außerhalb des konfigurierten Radius liegt, die GPS-Genauigkeit unzureichend ist, die Reihenfolge der Passagen nicht eingehalten wird oder die Uhr des Clients erheblich von der des Servers abweicht
Wichtig: Der GPS-Standort wird niemals kontinuierlich erfasst — er wird einmalig und nur bei der Bestätigung eines Durchgangs an einem Kontrollpunkt aufgezeichnet.
Veranstalter
- E-Mail-Adresse
- Passwort (als Hash gespeichert, nicht lesbar)
- Anzeigename
- Zeitzone
Helfer
- Name (optional)
- E-Mail-Adresse (optional)
- Erfassungsverlauf über sicheres Token
Technische Daten und Logs
- IP-Adresse (bei Anfragen erfasst)
- Navigationsdaten bei Anwendungsfehlern (Browser, URL, Fehler-Trace)
3. Datenempfänger
Ihre Daten werden niemals verkauft. Sie werden ausschließlich an die unten genannten Empfänger weitergegeben, streng auf das Notwendige beschränkt.
Das Publikum — Laufergebnisse
Die Ergebnisse der Teilnehmer (Vorname, Nachname, Zwischenzeit, Rangliste und Kategorie) sind öffentlich auf der Ergebnisseite der Veranstaltung zugänglich, entsprechend der gängigen Praxis bei Sportwettkämpfen und dem Willen des Veranstalters, die Ergebnisse zu veröffentlichen.
Wenn Sie möchten, dass Ihre Ergebnisse anonymisiert werden, wenden Sie sich direkt an den Veranstaltungsorganisator (siehe Abschnitt 1) oder nutzen Sie Ihr Recht auf Löschung (siehe Abschnitt 7).
Der Veranstalter der Veranstaltung
Als Verantwortlicher für die Verarbeitung hat der Organisator Zugriff auf sämtliche Daten der Teilnehmer, Helfer und Teams seiner Veranstaltung.
ChronoKey (technischer Auftragsverarbeiter)
Unser technisches Team greift auf Daten ausschließlich für den Betrieb, die Wartung und den Support der Plattform zu.
4. Auftragsverarbeiter und Übermittlungen außerhalb der EU
Wir nutzen technische Unterauftragnehmer, von denen einige außerhalb der Europäischen Union ansässig sind. Diese Übermittlungen sind durch geeignete Garantien gemäß Kapitel V der DSGVO geregelt.
OVH — Hosting
Unsere Server werden von OVH SAS gehostet, einem französischen Unternehmen mit Sitz in Roubaix (Frankreich). Alle Daten werden in Rechenzentren in Straßburg (Frankreich) innerhalb der Europäischen Union gespeichert. Kein Transfer außerhalb der EU für dieses Hosting.
Sentry — Fehler-Monitoring
Wir verwenden Sentry (Functional Software Inc., Vereinigte Staaten) zur Erkennung und Analyse von Anwendungsfehlern. Im Fehlerfall erfasst Sentry begrenzte technische Daten: IP-Adresse, Browsertyp, Seiten-URL und Fehler-Trace. Diese Daten werden nicht für Werbezwecke verwendet.
Diese Übermittlung in die Vereinigten Staaten erfolgt im Rahmen von Standardvertragsklauseln (SCC), die von der Europäischen Kommission genehmigt wurden, sowie des EU-US Data Privacy Framework (DPF).
Google Fonts — Schriftarten
Unsere Website verwendet die Ubuntu-Schriftart über das Google Fonts CDN (Google LLC, Vereinigte Staaten). Beim Laden jeder Seite sendet Ihr Browser eine Anfrage an die Server von Google, was die Übermittlung Ihrer IP-Adresse an Google beinhaltet.
Diese Übermittlung in die Vereinigten Staaten erfolgt im Rahmen des EU-US Data Privacy Framework (DPF), dem Google beigetreten ist. Google erklärt, diese Daten in diesem Kontext nicht für Werbezwecke zu nutzen.
5. Speicherung und Cookies
Sitzungs-Cookies
Wir verwenden ausschließlich unbedingt erforderliche Sitzungs-Cookies für den Betrieb der Plattform. Es werden keine Werbe- oder Tracking-Cookies gesetzt.
Lokaler Speicher (localStorage / IndexedDB)
Ihr Browser speichert lokal, auf Ihre alleinige Initiative, folgende Einstellungen und Daten:
- Ihre Lieblingsläufer (öffentliche Ergebnisseite)
- Ihr Helfer- oder Teilnehmer-Zugriffstoken
- Erfassungen, die auf Synchronisierung warten (Offline-Modus) — in IndexedDB gespeichert, vom Browser verschlüsselt und nach erfolgreicher Synchronisierung automatisch gelöscht
Diese Daten verbleiben auf Ihrem Gerät und werden niemals an unsere Server übermittelt, es sei denn, Sie handeln ausdrücklich (Synchronisierung).
Teilnehmer-Sitzungs-Cookie
Bei der Anmeldung im Teilnehmerbereich über den per E-Mail erhaltenen Link wird ein unbedingt erforderliches Sitzungs-Cookie auf Ihrem Gerät gesetzt. Dieses Cookie ist geschützt (HttpOnly, SameSite=Strict) und läuft automatisch ab, wenn Ihr Zugang endet. Es enthält keine direkt lesbaren personenbezogenen Daten.
6. Sicherheit und Aufbewahrung
Sicherheitsmaßnahmen
- Erfassungen durch HMAC-SHA256-Signatur geschützt (Integrität garantiert, fälschungssicher)
- Zugangstokens (Helfer und Teilnehmer) in der Datenbank mit AES-256-GCM verschlüsselt — der Klartext-Token gelangt niemals in die Datenbank
- Authentifizierung per SHA-256-Hash des Tokens: Ein Datenbank-Dump ermöglicht keine Anmeldung
- Zeitstempel der Erfassungen werden serverseitig validiert: jeder Versuch, die Scanzeit zu fälschen, wird erkannt und die Erfassung wird abgelehnt oder als verdächtig markiert
- Konfigurierbarer Geo-Fence: Der Organisator kann einen GPS-Perimeter um einen Kontrollpunkt festlegen, um Auto-Check-ins zu erkennen, die aus der Ferne vorgenommen wurden
- Echtzeit-Anwendungsüberwachung über Sentry zur Erkennung von Anomalien oder Betrugsversuchen
- Verschlüsselte Kommunikation über HTTPS (TLS)
Aufbewahrungsfristen
- Ergebnisse und Teilnehmerdaten: für die Dauer der Veranstaltung gespeichert, danach automatisch 30 Tage nach Ende des Wettbewerbs anonymisiert (DSGVO-Cron). Die Anonymisierung löscht den vollständigen Namen, das Geburtsdatum, die Erfassungs-IP-Adressen und die GPS-Koordinaten, die bei der Selbsterfassung erfasst wurden.
- Veranstalterkonten: gespeichert, solange das Konto aktiv ist, dann auf Anfrage oder nach 3 Jahren Inaktivität gelöscht.
- Zugangstoken der Teilnehmer: nur für die vom Veranstalter festgelegte Dauer gültig, danach automatisch abgelaufen.
- Sentry-Logs: maximal 90 Tage aufbewahrt, gemäß der Standard-Aufbewahrungsrichtlinie von Sentry.
7. Ihre Rechte
Gemäß der DSGVO (Artikel 15 bis 22) haben Sie folgende Rechte bezüglich Ihrer personenbezogenen Daten: Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Sie können auch eine Beschwerde bei der CNIL.
Recht auf Anonymisierung (Ergebnisse)
Wenn Sie möchten, dass Ihre Ergebnisse nicht mehr öffentlich identifizierbar sind, können die Organisatoren Ihre Daten anonymisieren (z. B. wird Jean Dupont zu J. D.) und dabei die Integrität der Rangliste wahren. Bei dieser Anonymisierung werden folgende Daten unwiderruflich gelöscht: der vollständige Name, das Geburtsdatum, die Check-in-IP-Adressen sowie alle GPS-Koordinaten, die bei Selbst-Check-ins erfasst wurden (Breitengrad, Längengrad, Genauigkeit, GPS-Zeitstempel). Wenden Sie sich direkt an den Organisator der betreffenden Veranstaltung oder schreiben Sie uns.
Recht auf Widerruf der GPS-Einwilligung
Wenn Sie die Selbst-Check-in-Funktion genutzt haben, können Sie den Zugriff auf Ihren Standort jederzeit in den Einstellungen Ihres Browsers deaktivieren. Nachfolgende Scans werden ohne GPS-Koordinaten gespeichert und als geografisch nicht überprüfbar markiert.