Datenschutzerklärung — ATLAS

Mit der folgenden Datenschutzerklärung informieren wir Sie gemäß Art. 13 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei der Nutzung der Anwendung ATLAS (Web und Mobile, nachfolgend „die App").

1. Verantwortlicher

Bundesanstalt Technisches Hilfswerk (THW)
vertreten durch den Ortsbeauftragten des Ortsverbands Hamburg-Mitte
Billbrookdeich 139
22113 Hamburg

Technischer Ansprechpartner / faktischer DSB-Ansprechpartner für ATLAS:
Pascal-Sourya Havemann (ehrenamtlicher Helfer)
E-Mail: postmaster@binary-treehouse.de

Der THW-Bundesdatenschutzbeauftragte ist die zuständige Stelle gemäß Art. 37 DSGVO. Anfragen können auch über den oben genannten technischen Ansprechpartner gerichtet werden.

2. Stellung von ATLAS — Sekundär-/Spiegel-System

ATLAS ist ein Sekundär-/Spiegel-System für die operative Anzeige helferbezogener Daten im Ortsverband. Die primäre Datenhaltung — mit den gesetzlichen Aufbewahrungspflichten (z. B. Personalakte, Ausbildungsnachweise, Qualifikationen, Fahrgenehmigungen) — erfolgt im THW-eigenen Primärsystem sowie in der papierbasierten Personalakte. ATLAS-Daten werden manuell aus diesen Primärquellen eingegeben und dienen ausschließlich der operativen Tagesarbeit (Buchung, Disposition, Kommunikation).

Daten in ATLAS werden nur so lange gespeichert, wie dies für die operative Funktion erforderlich ist (Datenminimierungspflicht, Art. 5 Abs. 1 lit. e DSGVO). Bei Beendigung des Helferverhältnisses oder bei einem Löschungsantrag nach Art. 17 DSGVO werden die Daten aus ATLAS entfernt; die Original-Daten verbleiben in den THW-Primärquellen gemäß deren eigener Aufbewahrungspflichten.

2a. Nutzungsumfang — „Ganz oder gar nicht"

ATLAS wird als geschlossenes Gesamtsystem betrieben. Sämtliche Funktionen — namentlich die Verarbeitung helferbezogener Stamm- und Verwendungs-Daten, der E-Mail-Versand (Abschnitt 11), Push-Benachrichtigungen (Abschnitt 12) und alle aktivierten Module — sind untrennbarer Bestandteil des Funktionsumfangs. Ein selektives Abwählen einzelner Funktionen oder Module („Teil-Opt-out", „nur Mail ohne Push", „App ohne Modul X") ist technisch und organisatorisch nicht vorgesehen.

Mit der Annahme dieser Datenschutzerklärung erklären Sie Ihr Einverständnis mit der Verarbeitung im hier beschriebenen Gesamtumfang einschließlich der dafür notwendigen Drittland-Übermittlungen (Abschnitt 12). Wenn Sie eine oder mehrere dieser Verarbeitungen nicht akzeptieren möchten, ist eine Nutzung der App insgesamt nicht möglich. In diesem Fall wird Ihr Konto auf Antrag oder nach Verweigerung der Re-Einwilligung auf den Status DEACTIVATED gesetzt; 30 Tage nach Deaktivierung erfolgt die endgültige Löschung gemäß Art. 17 DSGVO (siehe auch Abschnitt 15 zum Widerruf).

Diese Regelung ist eine bewusste Datenschutz- und Organisationsentscheidung des Verantwortlichen: einzelne Opt-outs würden parallele Datenbehandlungs-Strecken erforderlich machen (mehr Code, mehr Audit-Risiken, mehr Fehlerquellen) und in der operativen Arbeit zur ungleichen Erreichbarkeit von Helferinnen und Helfern führen (z. B. erreicht die Einsatzalarmierung nur einen Teil der Gruppe), was den dienstlichen Zweck der App vereitelt. Der Verantwortliche stellt deshalb bewusst keine Möglichkeit zur selektiven Abwahl einzelner Verarbeitungen bereit. Jeder Wunsch nach einem Opt-out — gleich welcher Funktion und auf welchem Weg (App-Setting, Geräte-Einstellung, schriftliche Mitteilung) — wird als Widerruf der DSE-Gesamteinwilligung gewertet und führt zur Konto-Deaktivierung.

3. Rechtsgrundlagen — Übersicht

Die Verarbeitung personenbezogener Daten in ATLAS stützt sich auf folgende Rechtsgrundlagen:

4. Hosting und Infrastruktur

Der Server, auf dem die App betrieben wird, steht in einem Rechenzentrum der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland. IONOS stellt ausschließlich die physische Serverinfrastruktur (Virtual Private Server) bereit. Die vollständige Administration des Servers — Betriebssystem, installierte Software und die Verarbeitung personenbezogener Daten — erfolgt durch den Verantwortlichen (siehe Abschnitt 1) selbst, vertreten durch den unter Abschnitt 1 genannten technischen Ansprechpartner.

IONOS hat als Rechenzentrumsbetreiber lediglich Zugang zu technischen Verkehrsdaten auf Netzwerkebene (z. B. IP-Adressen, Datenvolumen), soweit dies für den Betrieb der Infrastruktur erforderlich ist. Ein Zugriff auf Anwendungsdaten oder Server-Logfiles durch IONOS findet nicht statt. Die Auftragsverarbeitung erfolgt auf Grundlage der IONOS-Standardverträge nach Art. 28 DSGVO.

Hinweis zur Domain: Die Domain app.thw-hamburg-mitte.de, über die die App erreichbar ist, wird durch die Helfervereinigung Hamburg-Mitte e. V. als reiner Domain-Inhaber bereitgestellt. Diese hat keinen technischen oder organisatorischen Zugriff auf die Anwendung, Server, Datenbanken oder die personenbezogenen Daten.

5. Server-Logfiles

Beim Aufrufen der App erhebt der Webserver automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser übermittelt. Dies sind:

Die Logfiles werden ausschließlich vom Verantwortlichen verwaltet und ausgewertet. Eine Weitergabe an Dritte findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 32 DSGVO (technische Bereitstellung und Sicherheit der App; Aufgabenerfüllung des THW).

Die Server-Logfiles werden nach 30 Tagen automatisch gelöscht und nicht mit anderen Datenquellen zusammengeführt.

6. Registrierung und Benutzerkonto

Zur Nutzung der App ist eine Registrierung erforderlich. Dabei werden folgende personenbezogene Daten erhoben:

Im Rahmen der Nutzung können zusätzlich folgende Daten freiwillig angegeben werden:

Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 88 DSGVO und § 26 BDSG (Verarbeitung im Rahmen des öffentlich-rechtlichen Helferverhältnisses zur Erfüllung der Aufgaben des THW).

Ihre Kontodaten werden gespeichert, solange das Helferverhältnis besteht und das Benutzerkonto aktiv ist. Bei Beendigung des Helferverhältnisses oder bei einem Löschungsantrag werden Ihre personenbezogenen Daten entfernt (siehe Abschnitt 14).

7. Erweiterte Datenverarbeitungen im Rahmen der Nutzung

Je nach Funktion und Rolle innerhalb des Ortsverbandes können in der App weitere personenbezogene Daten verarbeitet werden, insbesondere im Zusammenhang mit:

Eine vollständige Übersicht aller Verarbeitungstätigkeiten ist im internen Verzeichnis gemäß Art. 30 DSGVO dokumentiert und kann über die in Abschnitt 1 genannten Kontaktdaten angefordert werden.

Im Sinne der Datenminimierung (Art. 5 Abs. 1 lit. e DSGVO) werden operative Daten (z. B. Termine, Buchungen, Berichte) nach Abschluss und Ablauf einer angemessenen Aufbewahrungsfrist (typischerweise zwischen 1 und 3 Jahren je nach Verfahren) gelöscht oder anonymisiert.

8. Cookies

Die App verwendet ausschließlich technisch notwendige Cookies. Es werden keine Cookies für Analyse-, Tracking- oder Werbezwecke eingesetzt.

Im Einzelnen werden folgende Cookies gesetzt:

Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG — diese Cookies sind für die Bereitstellung der App unbedingt erforderlich; eine Einwilligung ist daher nicht notwendig.

9. Passkeys / WebAuthn

Die App bietet optional die Möglichkeit, sich mittels Passkeys (WebAuthn / FIDO2) anzumelden. Bei der Registrierung eines Passkeys werden folgende Daten gespeichert:

Es werden maximal 10 Passkeys pro Benutzerkonto gespeichert. Private Schlüssel verbleiben ausschließlich auf Ihrem Endgerät und werden zu keinem Zeitpunkt an den Server übertragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 32 DSGVO (sichere Authentifizierung am Benutzerkonto im Rahmen der Aufgabenerfüllung).

10. Audit-Protokollierung

Zur Gewährleistung der Sicherheit und Nachvollziehbarkeit werden sicherheitsrelevante Aktionen innerhalb der App protokolliert. Ein Audit-Log-Eintrag enthält:

IP-Adressen werden nicht im Klartext gespeichert. Es wird ausschließlich ein kryptografischer Hash (SHA-256 mit Salt) der IP-Adresse gespeichert. Eine Rückrechnung auf die ursprüngliche IP-Adresse ist nicht vorgesehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 32 DSGVO und Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht; Datensicherheit; Erkennung von Missbrauch).

Bei Löschung Ihres Benutzerkontos werden alle Audit-Log-Einträge anonymisiert (Benutzer-ID wird durch „ANONYMIZED" ersetzt). Die anonymisierten Einträge verbleiben maximal 3 Jahre in der Datenbank (Rechenschaftspflicht) und werden anschließend automatisiert gelöscht.

11. E-Mail-Versand über Microsoft Graph (Microsoft 365)

Die App versendet transaktionale E-Mails (z. B. Passwort-Zurücksetzung, Einladungen, Kontobenachrichtigungen) über die Microsoft Graph API. Dabei werden folgende Daten an Microsoft übermittelt:

Es werden keine weiteren personenbezogenen Daten (z. B. IP-Adressen, Benutzer-IDs) an Microsoft übermittelt.

Datenstandort: Der für ATLAS genutzte Microsoft-365-Mandant ist innerhalb der Europäischen Union/Deutschland angesiedelt und gehört dem Ortsverband Hamburg-Mitte. Die Verarbeitung der E-Mail-Inhalte erfolgt daher primär in der EU. Sollte in Einzelfällen eine Datenverarbeitung in die USA stattfinden (z. B. für Telemetrie oder Anti-Spam-Mechanismen seitens Microsoft), stützt sich diese auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO) sowie auf die Microsoft Online Services Data Protection Addendum (DPA), die mit der Microsoft-365-Subscription wirksam ist.

Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA, ist Auftragsverarbeiter im Sinne des Art. 28 DSGVO.

Versendete E-Mails werden lokal in einer Warteschlange (Outbox) zwischengespeichert und nach 30 Tagen automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO (Kommunikation im Rahmen der Aufgabenerfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (z. B. bei sicherheitsrelevanten Benachrichtigungen wie Passwort-Zurücksetzungen).

Hinweis: Eine Migration zu einem alternativen, nicht-US-basierten Mail-Anbieter ist mittelfristig vorgesehen.

12. Push-Benachrichtigungen

Push-Benachrichtigungen sind fester Bestandteil des Funktionsumfangs von ATLAS auf mobilen Endgeräten (siehe Abschnitt 2a — Ganz-oder-gar-nicht-Prinzip). Sie dienen der zeitnahen operativen Information (z. B. Einsatzalarmierung, RSVP-Anfragen, sicherheitsrelevante Hinweise). Ein selektives Abschalten der Push-Funktion in der App unter Beibehaltung der übrigen Nutzung ist nicht vorgesehen.

Bei der Registrierung eines mobilen Endgeräts in der App werden folgende Daten gespeichert:

Push-Benachrichtigungen werden über den Apple Push Notification Service (APNs) (für iOS-Geräte) bzw. perspektivisch über Firebase Cloud Messaging (FCM) (für Android-Geräte; Stand: noch nicht aktiviert) zugestellt. Dabei werden der Push-Token und ein generischer Benachrichtigungs-Auslöser an folgende Anbieter übermittelt:

Datenminimierung beim Drittland-Transfer: Übermittelte Push-Inhalte enthalten keine personenbezogenen Klartextdaten, sondern ausschließlich einen generischen Titel (z. B. „ATLAS") und einen generischen Textbaustein (z. B. „Neue Benachrichtigung"). Der eigentliche Benachrichtigungs-Inhalt ist erst nach Login in der App sichtbar. Damit gehen keine inhaltlichen Personendaten an Apple oder Google.

Drittlandtransfer-Grundlage: Die Übermittlung des Push-Tokens und des generischen Auslösers in die USA erfolgt auf Grundlage:

  1. Ihrer ausdrücklichen Einwilligung im Rahmen dieser Datenschutzerklärung (Art. 49 Abs. 1 lit. a DSGVO). Die Einwilligung ist Bestandteil der Akzeptanz dieser DSE — sie betrifft den Versand technisch notwendiger generischer Push-Auslöser an APNs/FCM zur Erfüllung der operativen Aufgaben der App. Ein nachträgliches Opt-out nur für Push ist nicht möglich (siehe Abschnitt 2a); zum vollständigen Widerruf siehe Abschnitt 15.
  2. Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) des jeweiligen Anbieters. Apple verweist hierzu in seiner Datenschutzrichtlinie auf eingesetzte Standardvertragsklauseln sowie auf eine Cross-Border-Privacy-Rules- und Privacy-Recognition-for-Processors-Zertifizierung.

Kein Teil-Opt-out: Es gibt keine Möglichkeit, Push in der App selbst zu deaktivieren. Auch eine Unterdrückung in den iOS-/Android-Systemeinstellungen wird als Widerruf der DSE-Einwilligung bzgl. Push gewertet — in diesem Fall wird das Konto serverseitig auf den Status DEACTIVATED gesetzt und nach 30 Tagen endgültig gelöscht (Art. 17 DSGVO), sofern nicht erneut zugestimmt wird (siehe Abschnitte 2a und 15).

Bei Löschung des Benutzerkontos werden alle gespeicherten Gerätedaten automatisch entfernt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit Art. 49 Abs. 1 lit. a DSGVO (Drittlandtransfer).

13. Keine Analyse- oder Tracking-Tools

Die App verwendet keine Analyse- oder Tracking-Tools, keine Social-Media-Plugins und keine externen Werbedienste. Es werden keine Daten an Dritte zu Werbezwecken weitergegeben. Sämtliche statischen Ressourcen (JavaScript, CSS, Schriftarten) werden von der App selbst ausgeliefert — es erfolgen keine Anfragen an externe Content Delivery Networks (CDNs).

14. SSL- bzw. TLS-Verschlüsselung

Die App nutzt aus Sicherheitsgründen und zum Schutz der Übertragung personenbezogener Daten eine SSL- bzw. TLS-Verschlüsselung. Zusätzlich wird HTTP Strict Transport Security (HSTS) eingesetzt, um sicherzustellen, dass alle Verbindungen verschlüsselt erfolgen.

15. Ihre Rechte als betroffene Person

Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die unter Abschnitt 1 genannten Kontaktdaten oder nutzen Sie die in der App integrierten Funktionen (Self-Service-Konto-Löschung im Profil; vollständiger Widerruf der DSE über die Re-Consent-Seite).

16. Datensicherheit (Technische und Organisatorische Maßnahmen)

Zum Schutz Ihrer personenbezogenen Daten setzt die App unter anderem folgende technischen Maßnahmen ein:

17. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).

Zuständige Aufsichtsbehörde für das THW als Bundesanstalt ist:

Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Graurheindorfer Str. 153
53117 Bonn
www.bfdi.bund.de

18. Übersicht der Datenverarbeitungen

DatenverarbeitungRechtsgrundlageSpeicherdauer
Server-LogfilesArt. 6 Abs. 1 lit. e + Art. 3230 Tage
BenutzerkontoArt. 6 Abs. 1 lit. e + § 26 BDSGWährend Helferverhältnis
Cookies (Authentifizierung)Art. 6 Abs. 1 lit. e + § 25 TDDDG15 Min / 7 Tage
PasskeysArt. 6 Abs. 1 lit. e + Art. 32Bis zur Kontolöschung
Audit-LogArt. 6 Abs. 1 lit. c + Art. 5 (2)Max. 3 Jahre (anonymisiert)
E-Mail-Versand (MS Graph, EU-Tenant)Art. 6 Abs. 1 lit. e + lit. cOutbox: 30 Tage
Push-Benachrichtigungen (APNs, FCM)Art. 6 Abs. 1 lit. a + Art. 49 (1) aBis Kontolöschung (kein Teil-Opt-out)
Operative Daten (Termine, Buchungen)Art. 6 Abs. 1 lit. e + § 26 BDSG1-3 Jahre nach Abschluss
Medien (Fotos/Videos, EXIF entfernt)Art. 6 Abs. 1 lit. e + KUG §§ 22-24Veranstaltungs-/Zweckgebunden

Stand: 11. Mai 2026 (Version 2.1)

Vorherige Versionen: Version 2.0 (11. Mai 2026 - DSE-In-App-Migration), Version 1.0 (April 2026).

Aenderungen v2.1 vs v2.0: Klarstellung Ganz-oder-gar-nicht-Prinzip (neuer Abschnitt 2a); Push-Benachrichtigungen als fester Bestandteil des Funktionsumfangs (Abschnitt 12); Widerrufs-Folgen klargestellt (Abschnitt 15).