Skip to Content
Menü

Datenschutzrichtlinie

Zuletzt aktualisiert: 25. Mai 2026

1. Rollen und Verantwortlichkeiten

ChronoKey (Auftragsverarbeiter)

Wir stellen die technische Zeitmesslösung bereit. Wir verarbeiten Daten ausschließlich im Auftrag des Veranstalters.

Der Veranstalter (Verantwortlicher für die Datenverarbeitung)

Der Verein oder die Organisation, die die Veranstaltung ausrichtet, ist für die erstmalige Datenerhebung und die Wahrung Ihrer Rechte verantwortlich.

2. Erhobene Daten und Rechtsgrundlagen

Gemäß Artikel 13 der DSGVO informieren wir Sie über den Zweck und die Rechtsgrundlage jeder Verarbeitung.

Teilnehmer

  • Vorname und Nachname
  • Geschlecht
  • Geburtsdatum (zur Berechnung der Alterskategorien)
  • Sportliche Leistungen (Zwischenzeiten, Rangliste)
  • E-Mail-Adresse — nur wenn der Veranstalter die Selbst-Check-in-Funktion aktiviert und den persönlichen Zugangslink an den Teilnehmer senden möchte
Rechtsgrundlage: Artikel 6.1.b DSGVO — Erfüllung des vom Veranstalter abgeschlossenen Zeitmessdienstleistungsvertrags. Diese Daten sind für die Erstellung der Ergebnisse und Ranglisten unbedingt erforderlich.
Hinweis: Die E-Mail-Adresse wird, sofern sie erhoben wird, ausschließlich zum Versand des Zuganglinks zum Teilnehmerbereich verwendet. Sie wird niemals zu kommerziellen Zwecken genutzt.

GPS-Selbst-Check-in (optionale Funktion)

Wenn ein Veranstalter den GPS-Self-Check-in an einem Kontrollpunkt aktiviert, kann der Teilnehmer seine Passage aus seinem persönlichen Bereich validieren (Zugang über E-Mail-Link, ohne Kontoerstellung). Zu diesem genauen Zeitpunkt können folgende Daten erfasst werden:

  • GPS-Koordinaten (Breiten-, Längengrad) — nur wenn der Teilnehmer den Standortzugriff in seinem Browser erlaubt, und nur beim Validieren eines Durchgangs
  • GPS-Signalgenauigkeit in Metern (Zuverlässigkeitsindikator)
  • GPS-Zeitstempel vom Gerät bereitgestellt
  • Markierung „verdächtig" — interner Hinweis, nur für den Veranstalter sichtbar, ausgelöst wenn der Standort außerhalb des konfigurierten Radius liegt, die GPS-Genauigkeit unzureichend ist, die Reihenfolge der Passagen nicht eingehalten wird oder die Uhr des Clients erheblich von der des Servers abweicht
Rechtsgrundlage: Artikel 6.1.f DSGVO — Berechtigtes Interesse des Veranstalters an der Sicherung der Integrität der sportlichen Ergebnisse und der Betrugsprävention bei Wettkämpfen.
Wichtig: Der GPS-Standort wird niemals kontinuierlich erfasst — er wird einmalig und nur bei der Bestätigung eines Durchgangs an einem Kontrollpunkt aufgezeichnet.

Veranstalter

  • E-Mail-Adresse
  • Passwort (als Hash gespeichert, nicht lesbar)
  • Anzeigename
  • Zeitzone
Rechtsgrundlage: Artikel 6.1.b DSGVO — Erfüllung des Nutzungsvertrags der ChronoKey-Plattform.

Helfer

  • Name (optional)
  • E-Mail-Adresse (optional)
  • Erfassungsverlauf über sicheres Token
Rechtsgrundlage: Artikel 6.1.b DSGVO — Erfüllung des Zeitmessauftrags, der dem Veranstalter übertragen wurde.

Technische Daten und Logs

  • IP-Adresse (bei Anfragen erfasst)
  • Navigationsdaten bei Anwendungsfehlern (Browser, URL, Fehler-Trace)
Rechtsgrundlage: Artikel 6.1.f DSGVO — Berechtigtes Interesse von ChronoKey an der Sicherung der Plattform, der Fehlererkennung, der Betrugsprävention und der Gewährleistung der Zuverlässigkeit der Zeitmessung.

3. Datenempfänger

Ihre Daten werden niemals verkauft. Sie werden ausschließlich an die unten genannten Empfänger weitergegeben, streng auf das Notwendige beschränkt.

Das Publikum — Laufergebnisse

Die Ergebnisse der Teilnehmer (Vorname, Nachname, Zwischenzeit, Rangliste und Kategorie) sind öffentlich auf der Ergebnisseite der Veranstaltung zugänglich, entsprechend der gängigen Praxis bei Sportwettkämpfen und dem Willen des Veranstalters, die Ergebnisse zu veröffentlichen.

Wenn Sie möchten, dass Ihre Ergebnisse anonymisiert werden, wenden Sie sich direkt an den Veranstaltungsorganisator (siehe Abschnitt 1) oder nutzen Sie Ihr Recht auf Löschung (siehe Abschnitt 7).

Der Veranstalter der Veranstaltung

Als Verantwortlicher für die Verarbeitung hat der Organisator Zugriff auf sämtliche Daten der Teilnehmer, Helfer und Teams seiner Veranstaltung.

ChronoKey (technischer Auftragsverarbeiter)

Unser technisches Team greift auf Daten ausschließlich für den Betrieb, die Wartung und den Support der Plattform zu.

4. Auftragsverarbeiter und Übermittlungen außerhalb der EU

Wir nutzen technische Unterauftragnehmer, von denen einige außerhalb der Europäischen Union ansässig sind. Diese Übermittlungen sind durch geeignete Garantien gemäß Kapitel V der DSGVO geregelt.

OVH — Hosting

Unsere Server werden von OVH SAS gehostet, einem französischen Unternehmen mit Sitz in Roubaix (Frankreich). Alle Daten werden in Rechenzentren in Straßburg (Frankreich) innerhalb der Europäischen Union gespeichert. Kein Transfer außerhalb der EU für dieses Hosting.

Sentry — Fehler-Monitoring

Wir verwenden Sentry (Functional Software Inc., Vereinigte Staaten) zur Erkennung und Analyse von Anwendungsfehlern. Im Fehlerfall erfasst Sentry begrenzte technische Daten: IP-Adresse, Browsertyp, Seiten-URL und Fehler-Trace. Diese Daten werden nicht für Werbezwecke verwendet.

Diese Übermittlung in die Vereinigten Staaten erfolgt im Rahmen von Standardvertragsklauseln (SCC), die von der Europäischen Kommission genehmigt wurden, sowie des EU-US Data Privacy Framework (DPF).

Datenschutzrichtlinie von Sentry →

Google Fonts — Schriftarten

Unsere Website verwendet die Ubuntu-Schriftart über das Google Fonts CDN (Google LLC, Vereinigte Staaten). Beim Laden jeder Seite sendet Ihr Browser eine Anfrage an die Server von Google, was die Übermittlung Ihrer IP-Adresse an Google beinhaltet.

Diese Übermittlung in die Vereinigten Staaten erfolgt im Rahmen des EU-US Data Privacy Framework (DPF), dem Google beigetreten ist. Google erklärt, diese Daten in diesem Kontext nicht für Werbezwecke zu nutzen.

Datenschutzrichtlinie von Google →

5. Speicherung und Cookies

Sitzungs-Cookies

Wir verwenden ausschließlich unbedingt erforderliche Sitzungs-Cookies für den Betrieb der Plattform. Es werden keine Werbe- oder Tracking-Cookies gesetzt.

Lokaler Speicher (localStorage / IndexedDB)

Ihr Browser speichert lokal, auf Ihre alleinige Initiative, folgende Einstellungen und Daten:

  • Ihre Lieblingsläufer (öffentliche Ergebnisseite)
  • Ihr Helfer- oder Teilnehmer-Zugriffstoken
  • Erfassungen, die auf Synchronisierung warten (Offline-Modus) — in IndexedDB gespeichert, vom Browser verschlüsselt und nach erfolgreicher Synchronisierung automatisch gelöscht

Diese Daten verbleiben auf Ihrem Gerät und werden niemals an unsere Server übermittelt, es sei denn, Sie handeln ausdrücklich (Synchronisierung).

Teilnehmer-Sitzungs-Cookie

Bei der Anmeldung im Teilnehmerbereich über den per E-Mail erhaltenen Link wird ein unbedingt erforderliches Sitzungs-Cookie auf Ihrem Gerät gesetzt. Dieses Cookie ist geschützt (HttpOnly, SameSite=Strict) und läuft automatisch ab, wenn Ihr Zugang endet. Es enthält keine direkt lesbaren personenbezogenen Daten.

6. Sicherheit und Aufbewahrung

Sicherheitsmaßnahmen

  • Erfassungen durch HMAC-SHA256-Signatur geschützt (Integrität garantiert, fälschungssicher)
  • Zugangstokens (Helfer und Teilnehmer) in der Datenbank mit AES-256-GCM verschlüsselt — der Klartext-Token gelangt niemals in die Datenbank
  • Authentifizierung per SHA-256-Hash des Tokens: Ein Datenbank-Dump ermöglicht keine Anmeldung
  • Zeitstempel der Erfassungen werden serverseitig validiert: jeder Versuch, die Scanzeit zu fälschen, wird erkannt und die Erfassung wird abgelehnt oder als verdächtig markiert
  • Konfigurierbarer Geo-Fence: Der Organisator kann einen GPS-Perimeter um einen Kontrollpunkt festlegen, um Auto-Check-ins zu erkennen, die aus der Ferne vorgenommen wurden
  • Echtzeit-Anwendungsüberwachung über Sentry zur Erkennung von Anomalien oder Betrugsversuchen
  • Verschlüsselte Kommunikation über HTTPS (TLS)

Aufbewahrungsfristen

  • Ergebnisse und Teilnehmerdaten: für die Dauer der Veranstaltung gespeichert, danach automatisch 30 Tage nach Ende des Wettbewerbs anonymisiert (DSGVO-Cron). Die Anonymisierung löscht den vollständigen Namen, das Geburtsdatum, die Erfassungs-IP-Adressen und die GPS-Koordinaten, die bei der Selbsterfassung erfasst wurden.
  • Veranstalterkonten: gespeichert, solange das Konto aktiv ist, dann auf Anfrage oder nach 3 Jahren Inaktivität gelöscht.
  • Zugangstoken der Teilnehmer: nur für die vom Veranstalter festgelegte Dauer gültig, danach automatisch abgelaufen.
  • Sentry-Logs: maximal 90 Tage aufbewahrt, gemäß der Standard-Aufbewahrungsrichtlinie von Sentry.

7. Ihre Rechte

Gemäß der DSGVO (Artikel 15 bis 22) haben Sie folgende Rechte bezüglich Ihrer personenbezogenen Daten: Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Sie können auch eine Beschwerde bei der CNIL.

Recht auf Anonymisierung (Ergebnisse)

Wenn Sie möchten, dass Ihre Ergebnisse nicht mehr öffentlich identifizierbar sind, können die Organisatoren Ihre Daten anonymisieren (z. B. wird Jean Dupont zu J. D.) und dabei die Integrität der Rangliste wahren. Bei dieser Anonymisierung werden folgende Daten unwiderruflich gelöscht: der vollständige Name, das Geburtsdatum, die Check-in-IP-Adressen sowie alle GPS-Koordinaten, die bei Selbst-Check-ins erfasst wurden (Breitengrad, Längengrad, Genauigkeit, GPS-Zeitstempel). Wenden Sie sich direkt an den Organisator der betreffenden Veranstaltung oder schreiben Sie uns.

Recht auf Widerruf der GPS-Einwilligung

Wenn Sie die Selbst-Check-in-Funktion genutzt haben, können Sie den Zugriff auf Ihren Standort jederzeit in den Einstellungen Ihres Browsers deaktivieren. Nachfolgende Scans werden ohne GPS-Koordinaten gespeichert und als geografisch nicht überprüfbar markiert.

Kontakt

Für Fragen oder zur Ausübung Ihrer Rechte kontaktieren Sie uns:

contact@chronokey.fr