Datenschutzerklärung — ATLAS
Mit der folgenden Datenschutzerklärung informieren wir Sie gemäß Art. 13 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei der Nutzung der Anwendung ATLAS (Web und Mobile, nachfolgend „die App").
1. Verantwortlicher
Bundesanstalt Technisches Hilfswerk (THW)
vertreten durch den Ortsbeauftragten des Ortsverbands Hamburg-Mitte
Billbrookdeich 139
22113 Hamburg
Technischer Ansprechpartner / faktischer DSB-Ansprechpartner für ATLAS:
Pascal-Sourya Havemann (ehrenamtlicher Helfer)
E-Mail: postmaster@binary-treehouse.de
Der THW-Bundesdatenschutzbeauftragte ist die zuständige Stelle gemäß Art. 37 DSGVO. Anfragen können auch über den oben genannten technischen Ansprechpartner gerichtet werden.
2. Stellung von ATLAS — Sekundär-/Spiegel-System
ATLAS ist ein Sekundär-/Spiegel-System für die operative Anzeige helferbezogener Daten im Ortsverband. Die primäre Datenhaltung — mit den gesetzlichen Aufbewahrungspflichten (z. B. Personalakte, Ausbildungsnachweise, Qualifikationen, Fahrgenehmigungen) — erfolgt im THW-eigenen Primärsystem sowie in der papierbasierten Personalakte. ATLAS-Daten werden manuell aus diesen Primärquellen eingegeben und dienen ausschließlich der operativen Tagesarbeit (Buchung, Disposition, Kommunikation).
Daten in ATLAS werden nur so lange gespeichert, wie dies für die operative Funktion erforderlich ist (Datenminimierungspflicht, Art. 5 Abs. 1 lit. e DSGVO). Bei Beendigung des Helferverhältnisses oder bei einem Löschungsantrag nach Art. 17 DSGVO werden die Daten aus ATLAS entfernt; die Original-Daten verbleiben in den THW-Primärquellen gemäß deren eigener Aufbewahrungspflichten.
2a. Nutzungsumfang — „Ganz oder gar nicht"
ATLAS wird als geschlossenes Gesamtsystem betrieben. Sämtliche Funktionen — namentlich die Verarbeitung helferbezogener Stamm- und Verwendungs-Daten, der E-Mail-Versand (Abschnitt 11), Push-Benachrichtigungen (Abschnitt 12) und alle aktivierten Module — sind untrennbarer Bestandteil des Funktionsumfangs. Ein selektives Abwählen einzelner Funktionen oder Module („Teil-Opt-out", „nur Mail ohne Push", „App ohne Modul X") ist technisch und organisatorisch nicht vorgesehen.
Mit der Annahme dieser Datenschutzerklärung erklären Sie Ihr Einverständnis mit der Verarbeitung im hier beschriebenen Gesamtumfang einschließlich der dafür notwendigen Drittland-Übermittlungen (Abschnitt 12). Wenn Sie eine oder mehrere dieser Verarbeitungen nicht akzeptieren möchten, ist eine Nutzung der App insgesamt nicht möglich. In diesem Fall wird Ihr Konto auf Antrag oder nach Verweigerung der Re-Einwilligung auf den Status DEACTIVATED gesetzt; 30 Tage nach Deaktivierung erfolgt die endgültige Löschung gemäß Art. 17 DSGVO (siehe auch Abschnitt 15 zum Widerruf).
Diese Regelung ist eine bewusste Datenschutz- und Organisationsentscheidung des Verantwortlichen: einzelne Opt-outs würden parallele Datenbehandlungs-Strecken erforderlich machen (mehr Code, mehr Audit-Risiken, mehr Fehlerquellen) und in der operativen Arbeit zur ungleichen Erreichbarkeit von Helferinnen und Helfern führen (z. B. erreicht die Einsatzalarmierung nur einen Teil der Gruppe), was den dienstlichen Zweck der App vereitelt. Der Verantwortliche stellt deshalb bewusst keine Möglichkeit zur selektiven Abwahl einzelner Verarbeitungen bereit. Jeder Wunsch nach einem Opt-out — gleich welcher Funktion und auf welchem Weg (App-Setting, Geräte-Einstellung, schriftliche Mitteilung) — wird als Widerruf der DSE-Gesamteinwilligung gewertet und führt zur Konto-Deaktivierung.
3. Rechtsgrundlagen — Übersicht
Die Verarbeitung personenbezogener Daten in ATLAS stützt sich auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. e DSGVO (Wahrnehmung einer Aufgabe im öffentlichen Interesse / Ausübung öffentlicher Gewalt) in Verbindung mit Art. 88 DSGVO und § 26 BDSG (Beschäftigtendatenschutz, über die Verweisung in § 2 Abs. 2 THW-Helferrechtsgesetz) — Hauptgrundlage für die Verarbeitung helferbezogener Daten im Rahmen des öffentlich-rechtlichen Amtsverhältnisses (§ 1 Abs. 3 THWG).
- Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 32 DSGVO und Art. 5 Abs. 2 DSGVO — für sicherheitstechnisch erforderliche Verarbeitungen (z. B. Audit-Protokollierung, technisch notwendige Cookies, Server-Logfiles, Passwort-Zurücksetzungen).
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit Art. 49 Abs. 1 lit. a DSGVO und Standardvertragsklauseln der jeweiligen Anbieter — als Rechtsgrundlage für Drittland-Übermittlungen, die im Rahmen des Gesamtfunktions-Umfangs (Abschnitt 2a) zwingend anfallen (insb. Push-Versand an Apple/Google, Abschnitt 12). Die Einwilligung wird mit der Akzeptanz dieser Datenschutzerklärung erteilt; eine separate Push-/Mail-Einwilligung im laufenden Betrieb existiert nicht.
4. Hosting und Infrastruktur
Der Server, auf dem die App betrieben wird, steht in einem Rechenzentrum der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland. IONOS stellt ausschließlich die physische Serverinfrastruktur (Virtual Private Server) bereit. Die vollständige Administration des Servers — Betriebssystem, installierte Software und die Verarbeitung personenbezogener Daten — erfolgt durch den Verantwortlichen (siehe Abschnitt 1) selbst, vertreten durch den unter Abschnitt 1 genannten technischen Ansprechpartner.
IONOS hat als Rechenzentrumsbetreiber lediglich Zugang zu technischen Verkehrsdaten auf Netzwerkebene (z. B. IP-Adressen, Datenvolumen), soweit dies für den Betrieb der Infrastruktur erforderlich ist. Ein Zugriff auf Anwendungsdaten oder Server-Logfiles durch IONOS findet nicht statt. Die Auftragsverarbeitung erfolgt auf Grundlage der IONOS-Standardverträge nach Art. 28 DSGVO.
Hinweis zur Domain: Die Domain app.thw-hamburg-mitte.de,
über die die App erreichbar ist, wird durch die Helfervereinigung Hamburg-Mitte e. V.
als reiner Domain-Inhaber bereitgestellt. Diese hat keinen technischen oder
organisatorischen Zugriff auf die Anwendung, Server, Datenbanken oder die personenbezogenen
Daten.
5. Server-Logfiles
Beim Aufrufen der App erhebt der Webserver automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser übermittelt. Dies sind:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Ressource
- HTTP-Statuscode
- Übertragene Datenmenge
- Browsertyp und -version
- Betriebssystem des Nutzers
- Referrer URL (zuvor besuchte Seite)
Die Logfiles werden ausschließlich vom Verantwortlichen verwaltet und ausgewertet. Eine Weitergabe an Dritte findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 32 DSGVO (technische Bereitstellung und Sicherheit der App; Aufgabenerfüllung des THW).
Die Server-Logfiles werden nach 30 Tagen automatisch gelöscht und nicht mit anderen Datenquellen zusammengeführt.
6. Registrierung und Benutzerkonto
Zur Nutzung der App ist eine Registrierung erforderlich. Dabei werden folgende personenbezogene Daten erhoben:
- E-Mail-Adresse
- Vorname
- Nachname
- Passwort (wird ausschließlich als kryptografischer Hash gespeichert)
- Zugangscode (Einladungscode)
Im Rahmen der Nutzung können zusätzlich folgende Daten freiwillig angegeben werden:
- Benutzername
- Telefonnummer
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 88 DSGVO und § 26 BDSG (Verarbeitung im Rahmen des öffentlich-rechtlichen Helferverhältnisses zur Erfüllung der Aufgaben des THW).
Ihre Kontodaten werden gespeichert, solange das Helferverhältnis besteht und das Benutzerkonto aktiv ist. Bei Beendigung des Helferverhältnisses oder bei einem Löschungsantrag werden Ihre personenbezogenen Daten entfernt (siehe Abschnitt 14).
7. Erweiterte Datenverarbeitungen im Rahmen der Nutzung
Je nach Funktion und Rolle innerhalb des Ortsverbandes können in der App weitere personenbezogene Daten verarbeitet werden, insbesondere im Zusammenhang mit:
- Mitgliederverwaltung: Funktion, Einheitenzuordnung, Fahrgenehmigungen
- Veranstaltungs- und Terminverwaltung: Termine, Anwesenheit (RSVP), ggf. Allergien für Verpflegungsorganisation
- Schulungs- und Kursverwaltung: Kursteilnahme, Termin-Daten
- Fahrzeug- und Ressourcenbuchung: Buchungs-Daten, Fahrer-Zuweisungen
- Medienverwaltung: Hochgeladene Fotos und Videos (Recht am eigenen Bild nach KunstUrhG §§ 22-24 bleibt unberührt; EXIF/GPS-Metadaten werden vor Speicherung automatisch entfernt)
- Schwarzes Brett, Aufgaben, Meldungswesen: Textinhalte und Kommunikation auf Gruppen-/Team-Ebene
- Logistikplanung (MOBAS): Standortdaten und Routen-Informationen werden in eigener Infrastruktur (keine Drittanbieter) verarbeitet
Eine vollständige Übersicht aller Verarbeitungstätigkeiten ist im internen Verzeichnis gemäß Art. 30 DSGVO dokumentiert und kann über die in Abschnitt 1 genannten Kontaktdaten angefordert werden.
Im Sinne der Datenminimierung (Art. 5 Abs. 1 lit. e DSGVO) werden operative Daten (z. B. Termine, Buchungen, Berichte) nach Abschluss und Ablauf einer angemessenen Aufbewahrungsfrist (typischerweise zwischen 1 und 3 Jahren je nach Verfahren) gelöscht oder anonymisiert.
8. Cookies
Die App verwendet ausschließlich technisch notwendige Cookies. Es werden keine Cookies für Analyse-, Tracking- oder Werbezwecke eingesetzt.
Im Einzelnen werden folgende Cookies gesetzt:
- atlas-session — Authentifizierungs-Cookie (JSON Web Token).
HttpOnly: Ja, Secure: Ja, SameSite: Lax, Pfad: /, Lebensdauer: 15 Minuten. - atlas-refresh — Token zur automatischen Sitzungsverlängerung.
HttpOnly: Ja, Secure: Ja, SameSite: Strict, Pfad: /api/v1/auth/refresh, Lebensdauer: 7 Tage. - XSRF-TOKEN — Schutz gegen Cross-Site-Request-Forgery-Angriffe.
HttpOnly: Nein (wird vom Browser zur Absicherung von Anfragen ausgelesen), Secure: Ja, Pfad: /.
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG — diese Cookies sind für die Bereitstellung der App unbedingt erforderlich; eine Einwilligung ist daher nicht notwendig.
9. Passkeys / WebAuthn
Die App bietet optional die Möglichkeit, sich mittels Passkeys (WebAuthn / FIDO2) anzumelden. Bei der Registrierung eines Passkeys werden folgende Daten gespeichert:
- Credential-ID (öffentlicher Identifikator des Passkeys)
- Öffentlicher Schlüssel (zur Signaturprüfung)
- Authenticator-Typ (AAGUID)
- Gerätetyp und Transporthinweise (z. B. „intern", „hybrid")
- Vom Nutzer vergebener Anzeigename
- Erstellungs- und letzter Nutzungszeitpunkt
Es werden maximal 10 Passkeys pro Benutzerkonto gespeichert. Private Schlüssel verbleiben ausschließlich auf Ihrem Endgerät und werden zu keinem Zeitpunkt an den Server übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 32 DSGVO (sichere Authentifizierung am Benutzerkonto im Rahmen der Aufgabenerfüllung).
10. Audit-Protokollierung
Zur Gewährleistung der Sicherheit und Nachvollziehbarkeit werden sicherheitsrelevante Aktionen innerhalb der App protokolliert. Ein Audit-Log-Eintrag enthält:
- Benutzer-ID
- Durchgeführte Aktion (z. B. Anmeldung, Datenänderung)
- Betroffene Ressource (Typ und ID)
- Ergebnis der Aktion (Erfolg/Fehlschlag)
- Gehashte IP-Adresse (SHA-256 mit Salt — keine Klartextadresse)
- User-Agent (Browser-Kennung)
- Dauer der Verarbeitung
- Zeitstempel
IP-Adressen werden nicht im Klartext gespeichert. Es wird ausschließlich ein kryptografischer Hash (SHA-256 mit Salt) der IP-Adresse gespeichert. Eine Rückrechnung auf die ursprüngliche IP-Adresse ist nicht vorgesehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 32 DSGVO und Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht; Datensicherheit; Erkennung von Missbrauch).
Bei Löschung Ihres Benutzerkontos werden alle Audit-Log-Einträge anonymisiert (Benutzer-ID wird durch „ANONYMIZED" ersetzt). Die anonymisierten Einträge verbleiben maximal 3 Jahre in der Datenbank (Rechenschaftspflicht) und werden anschließend automatisiert gelöscht.
11. E-Mail-Versand über Microsoft Graph (Microsoft 365)
Die App versendet transaktionale E-Mails (z. B. Passwort-Zurücksetzung, Einladungen, Kontobenachrichtigungen) über die Microsoft Graph API. Dabei werden folgende Daten an Microsoft übermittelt:
- E-Mail-Adresse des Empfängers
- Anzeigename des Empfängers
- Betreffzeile und Inhalt der E-Mail
Es werden keine weiteren personenbezogenen Daten (z. B. IP-Adressen, Benutzer-IDs) an Microsoft übermittelt.
Datenstandort: Der für ATLAS genutzte Microsoft-365-Mandant ist innerhalb der Europäischen Union/Deutschland angesiedelt und gehört dem Ortsverband Hamburg-Mitte. Die Verarbeitung der E-Mail-Inhalte erfolgt daher primär in der EU. Sollte in Einzelfällen eine Datenverarbeitung in die USA stattfinden (z. B. für Telemetrie oder Anti-Spam-Mechanismen seitens Microsoft), stützt sich diese auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO) sowie auf die Microsoft Online Services Data Protection Addendum (DPA), die mit der Microsoft-365-Subscription wirksam ist.
Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA, ist Auftragsverarbeiter im Sinne des Art. 28 DSGVO.
Versendete E-Mails werden lokal in einer Warteschlange (Outbox) zwischengespeichert und nach 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO (Kommunikation im Rahmen der Aufgabenerfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (z. B. bei sicherheitsrelevanten Benachrichtigungen wie Passwort-Zurücksetzungen).
Hinweis: Eine Migration zu einem alternativen, nicht-US-basierten Mail-Anbieter ist mittelfristig vorgesehen.
12. Push-Benachrichtigungen
Push-Benachrichtigungen sind fester Bestandteil des Funktionsumfangs von ATLAS auf mobilen Endgeräten (siehe Abschnitt 2a — Ganz-oder-gar-nicht-Prinzip). Sie dienen der zeitnahen operativen Information (z. B. Einsatzalarmierung, RSVP-Anfragen, sicherheitsrelevante Hinweise). Ein selektives Abschalten der Push-Funktion in der App unter Beibehaltung der übrigen Nutzung ist nicht vorgesehen.
Bei der Registrierung eines mobilen Endgeräts in der App werden folgende Daten gespeichert:
- Geräte-ID (vom Server generierte UUID, keine Hardware-Kennung)
- Plattform (iOS oder Android)
- Gerätename (vom Nutzer vergeben)
- Push-Token (zur Zustellung über den Push-Notification-Service des Plattform-Anbieters)
- Letzter Zugriffszeitpunkt
Push-Benachrichtigungen werden über den Apple Push Notification Service (APNs) (für iOS-Geräte) bzw. perspektivisch über Firebase Cloud Messaging (FCM) (für Android-Geräte; Stand: noch nicht aktiviert) zugestellt. Dabei werden der Push-Token und ein generischer Benachrichtigungs-Auslöser an folgende Anbieter übermittelt:
- Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA (APNs).
- Bei zukünftiger Aktivierung von FCM: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Datenminimierung beim Drittland-Transfer: Übermittelte Push-Inhalte enthalten keine personenbezogenen Klartextdaten, sondern ausschließlich einen generischen Titel (z. B. „ATLAS") und einen generischen Textbaustein (z. B. „Neue Benachrichtigung"). Der eigentliche Benachrichtigungs-Inhalt ist erst nach Login in der App sichtbar. Damit gehen keine inhaltlichen Personendaten an Apple oder Google.
Drittlandtransfer-Grundlage: Die Übermittlung des Push-Tokens und des generischen Auslösers in die USA erfolgt auf Grundlage:
- Ihrer ausdrücklichen Einwilligung im Rahmen dieser Datenschutzerklärung (Art. 49 Abs. 1 lit. a DSGVO). Die Einwilligung ist Bestandteil der Akzeptanz dieser DSE — sie betrifft den Versand technisch notwendiger generischer Push-Auslöser an APNs/FCM zur Erfüllung der operativen Aufgaben der App. Ein nachträgliches Opt-out nur für Push ist nicht möglich (siehe Abschnitt 2a); zum vollständigen Widerruf siehe Abschnitt 15.
- Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) des jeweiligen Anbieters. Apple verweist hierzu in seiner Datenschutzrichtlinie auf eingesetzte Standardvertragsklauseln sowie auf eine Cross-Border-Privacy-Rules- und Privacy-Recognition-for-Processors-Zertifizierung.
Kein Teil-Opt-out: Es gibt keine Möglichkeit, Push in der App selbst zu deaktivieren. Auch eine Unterdrückung in den iOS-/Android-Systemeinstellungen wird als Widerruf der DSE-Einwilligung bzgl. Push gewertet — in diesem Fall wird das Konto serverseitig auf den Status DEACTIVATED gesetzt und nach 30 Tagen endgültig gelöscht (Art. 17 DSGVO), sofern nicht erneut zugestimmt wird (siehe Abschnitte 2a und 15).
Bei Löschung des Benutzerkontos werden alle gespeicherten Gerätedaten automatisch entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit Art. 49 Abs. 1 lit. a DSGVO (Drittlandtransfer).
13. Keine Analyse- oder Tracking-Tools
Die App verwendet keine Analyse- oder Tracking-Tools, keine Social-Media-Plugins und keine externen Werbedienste. Es werden keine Daten an Dritte zu Werbezwecken weitergegeben. Sämtliche statischen Ressourcen (JavaScript, CSS, Schriftarten) werden von der App selbst ausgeliefert — es erfolgen keine Anfragen an externe Content Delivery Networks (CDNs).
14. SSL- bzw. TLS-Verschlüsselung
Die App nutzt aus Sicherheitsgründen und zum Schutz der Übertragung personenbezogener Daten eine SSL- bzw. TLS-Verschlüsselung. Zusätzlich wird HTTP Strict Transport Security (HSTS) eingesetzt, um sicherzustellen, dass alle Verbindungen verschlüsselt erfolgen.
15. Ihre Rechte als betroffene Person
Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten über Sie verarbeitet werden. Die App bietet hierzu eine integrierte Datenexport-Funktion, über die Sie sämtliche zu Ihrem Konto gespeicherten Daten in einem maschinenlesbaren Format herunterladen können.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen. Viele Daten können Sie direkt in den Kontoeinstellungen der App selbst bearbeiten.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen. Die App bietet hierzu eine integrierte Funktion zur Kontolöschung. Bei Löschung werden Ihre personenbezogenen Daten entfernt, Audit-Log-Einträge anonymisiert und alle verknüpften Daten (Sitzungen, Passkeys, Gerätedaten, Bewertungen, modulspezifische Daten) gelöscht.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Die integrierte Exportfunktion der App stellt dies sicher.
- Widerspruchsrecht (Art. 21 DSGVO): Sofern die Verarbeitung auf Art. 6 Abs. 1 lit. e DSGVO beruht, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.
- Recht auf Widerruf (Art. 7 Abs. 3 DSGVO): Sofern die Verarbeitung auf einer Einwilligung beruht (insbesondere Drittland-Übermittlungen nach Art. 49 Abs. 1 lit. a DSGVO im Zusammenhang mit Push-Benachrichtigungen), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Wegen des Ganz-oder-gar-nicht-Prinzips (Abschnitt 2a) führt ein Widerruf der DSE-Einwilligung dazu, dass die App insgesamt nicht weiter genutzt werden kann. Ihr Konto wird in diesem Fall auf den Status DEACTIVATED gesetzt und 30 Tage nach Deaktivierung endgültig gelöscht (Art. 17 DSGVO). Ein Teil-Widerruf nur für Push, Mail oder einzelne Module ist nicht möglich.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die unter Abschnitt 1 genannten Kontaktdaten oder nutzen Sie die in der App integrierten Funktionen (Self-Service-Konto-Löschung im Profil; vollständiger Widerruf der DSE über die Re-Consent-Seite).
16. Datensicherheit (Technische und Organisatorische Maßnahmen)
Zum Schutz Ihrer personenbezogenen Daten setzt die App unter anderem folgende technischen Maßnahmen ein:
- Verschlüsselte Übertragung aller Daten mittels TLS
- HTTP Strict Transport Security (HSTS) mit Preload
- Content Security Policy (CSP) zum Schutz vor Cross-Site-Scripting
- CSRF-Schutz mittels Double-Submit-Cookie-Verfahren
- Kryptografisches Hashing aller Passwörter (BCrypt cost 12)
- Kryptografisches Hashing von IP-Adressen in Audit-Logs (SHA-256 mit Salt)
- Automatische Entfernung von EXIF/GPS-Metadaten aus hochgeladenen Bildern
- Rate-Limiting zum Schutz vor Brute-Force-Angriffen
- Ausschließlich HttpOnly- und Secure-Cookies für Authentifizierungsdaten
- Modulgrenzen (Spring Modulith) zur Minimierung der Datenverkettung
- Verschlüsselung sensitiver Konfigurations-Geheimnisse mit AES-256-GCM
17. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Zuständige Aufsichtsbehörde für das THW als Bundesanstalt ist:
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Graurheindorfer Str. 153
53117 Bonn
www.bfdi.bund.de
18. Übersicht der Datenverarbeitungen
| Datenverarbeitung | Rechtsgrundlage | Speicherdauer |
|---|---|---|
| Server-Logfiles | Art. 6 Abs. 1 lit. e + Art. 32 | 30 Tage |
| Benutzerkonto | Art. 6 Abs. 1 lit. e + § 26 BDSG | Während Helferverhältnis |
| Cookies (Authentifizierung) | Art. 6 Abs. 1 lit. e + § 25 TDDDG | 15 Min / 7 Tage |
| Passkeys | Art. 6 Abs. 1 lit. e + Art. 32 | Bis zur Kontolöschung |
| Audit-Log | Art. 6 Abs. 1 lit. c + Art. 5 (2) | Max. 3 Jahre (anonymisiert) |
| E-Mail-Versand (MS Graph, EU-Tenant) | Art. 6 Abs. 1 lit. e + lit. c | Outbox: 30 Tage |
| Push-Benachrichtigungen (APNs, FCM) | Art. 6 Abs. 1 lit. a + Art. 49 (1) a | Bis Kontolöschung (kein Teil-Opt-out) |
| Operative Daten (Termine, Buchungen) | Art. 6 Abs. 1 lit. e + § 26 BDSG | 1-3 Jahre nach Abschluss |
| Medien (Fotos/Videos, EXIF entfernt) | Art. 6 Abs. 1 lit. e + KUG §§ 22-24 | Veranstaltungs-/Zweckgebunden |
Stand: 11. Mai 2026 (Version 2.1)
Vorherige Versionen: Version 2.0 (11. Mai 2026 - DSE-In-App-Migration), Version 1.0 (April 2026).
Aenderungen v2.1 vs v2.0: Klarstellung Ganz-oder-gar-nicht-Prinzip (neuer Abschnitt 2a); Push-Benachrichtigungen als fester Bestandteil des Funktionsumfangs (Abschnitt 12); Widerrufs-Folgen klargestellt (Abschnitt 15).