Datenschutzerklärung
1. Verantwortliche Stellen & Rollen
Plattformbetreiber (technischer Betrieb; Auftragsverarbeitung gem. Art. 28 DSGVO):
Tobias Rduch
Karmelitenstr. 40, 97070 Würzburg
Telefon: 015757030685
E-Mail: tobias.rduch@uni-wuerzburg.de
Veranstalter & Verantwortlicher für die Teilnahme am Event (Art. 4 Nr. 7 DSGVO):
stuv e. V.
Emil-Fischer-Straße 90, 97074 Würzburg
E-Mail: vorstand@stuv-ev.de
2. Zwecke, Datenkategorien & Rechtsgrundlagen
Registrierung, Planung und Durchführung des Running Dinner (Vertragsanbahnung/-erfüllung, Art. 6 Abs. 1 lit. b DSGVO): Wir verarbeiten die für die Anmeldung und Durchführung erforderlichen Angaben, u. a. Teamdaten, Kontaktdaten beider Teammitglieder, Kochadresse (inkl. Name am Klingelschild, Stockwerk/Adresszusatz, Angaben zur Barrierefreiheit), sowie Essenspräferenzen und organisatorische Zusatzinfos.
Wohngemeinschaften (Art. 6 Abs. 1 lit. b DSGVO): Gebt ihr an, in einer WG zu wohnen, vergeben wir für eure Wohnung ein Kürzel (z. B. „WG-7K3P“). Anderen Teams, die sich mit derselben Adresse anmelden, wird ausschließlich dieses Kürzel angezeigt – keine Namen, Kontaktdaten oder die Anzahl der dort angemeldeten Teams. Wählen sie das Kürzel aus, kocht ihr euren Gang gemeinsam.
Zahlungsabwicklung (Art. 6 Abs. 1 lit. b und lit. f DSGVO): Verarbeitung zur Entgegennahme von Teilnahmebeiträgen über den angebundenen Zahlungsdienst und die dort gewählte Zahlungsart (z. B. PayPal, Apple Pay, Kreditkarte). Wird stattdessen ein Gutscheincode eingelöst, speichern wir den eingelösten Code zum Nachweis der Teilnahmeberechtigung; es findet keine Zahlungsabwicklung statt.
Kommunikation (Art. 6 Abs. 1 lit. b DSGVO): Versand organisatorischer E-Mails (z. B. Bestätigungen, Ablauf-Infos, Routen).
IT-Sicherheit, Missbrauchs- und Betrugsprävention, Nachweisführung (Art. 6 Abs. 1 lit. f DSGVO): technische Logdaten, Fehlerprotokolle und vergleichbare Metadaten. Zur Begrenzung von Missbrauch speichern wir zu jeder Anmeldung einen nicht rückrechenbaren Hashwert der IP-Adresse statt der IP-Adresse selbst. Der vorgeschaltete Webserver (Reverse-Proxy) führt zusätzlich ein Zugriffsprotokoll, in dem IP-Adressen kurzzeitig im Klartext stehen; es wird ausschließlich zur Erkennung von Störungen und Missbrauch ausgewertet und regelmäßig gelöscht.
Gesundheitsdaten/Allergien (Art. 9 Abs. 1 DSGVO): Wenn ihr im Freitextfeld freiwillig Angaben zu Allergien oder vergleichbaren gesundheitlichen Einschränkungen macht, verarbeiten wir diese ausschließlich auf Grundlage eurer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), um gesundheitliche Risiken zu vermeiden und die euch bekochenden Teams entsprechend zu informieren. Die Angabe dieser Daten ist freiwillig; ohne entsprechende Angaben und Einwilligung können wir jedoch keine besonderen Rücksichten auf mögliche Allergien nehmen.
3. Empfänger & Datenquellen
- Andere Teilnehmende: Im für die Durchführung erforderlichen Umfang (z. B. Namen, Kontaktdaten, Kochadresse, Name am Klingelschild, Weg- und Barrierehinweise, Ernährungsangaben und – bei erteilter Einwilligung – Allergiehinweise) werden Daten innerhalb eurer zugeordneten Teams und Gastgeber-/Gast-Konstellationen geteilt.
- Hosting/Plattform: Die Anwendung und ihre Datenbank laufen auf einem vom Plattformbetreiber angemieteten Server der netcup GmbH, Karlsruhe, mit Serverstandort innerhalb der EU. Es gibt keine weitere Plattform, an die Anmeldedaten fließen.
- E-Mail-Versand: über den SMTP-Server der Julius-Maximilians-Universität Würzburg (Verarbeitung innerhalb der EU).
- Zahlungsdienst: Mollie B. V., Amsterdam, Niederlande (EU). An Mollie werden nur die für die Zahlung nötigen Daten übermittelt.
- Adressvorschläge und Adressprüfung: Zur Vereinheitlichung und Prüfung der Adressangaben nutzen wir einen Geocoder auf Basis von OpenStreetMap (standardmäßig „Photon“, betrieben von der komoot GmbH, Potsdam; alternativ „Nominatim“ der OpenStreetMap Foundation). Die Anfragen stellt unser Server – eure IP-Adresse und eure Browser- oder Gerätedaten werden dabei nicht an den Geocoder übermittelt, sondern ausschließlich die eingegebenen Adressfragmente. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einer technisch sicheren und konsistenten Adresserfassung.
- Fußwegberechnung: Die Wegstrecken zwischen den Kochadressen berechnen wir auf einem eigenen Server (OSRM) anhand von OpenStreetMap-Kartendaten. Adressen oder Koordinaten der Teilnehmenden verlassen dafür unseren Server nicht.
- Bot-Schutz (optional): Ist er aktiviert, wird beim Absenden des Formulars ein Prüf-Token von Cloudflare Turnstile (Cloudflare, Inc.) verarbeitet. Dabei können IP-Adresse und Browserdaten an Cloudflare übermittelt werden. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Abwehr automatisierter Anmeldungen.
- Erfüllungsgehilfen: beauftragte Dienstleister (Auftragsverarbeiter) für Support, Wartung, Administration.
4. Drittlandübermittlung
Die Verarbeitung personenbezogener Daten erfolgt innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EU/EWR). Wird der alternative Geocoder „Nominatim“ der OpenStreetMap Foundation eingesetzt, erfolgt die Verarbeitung im Vereinigten Königreich, für das ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO vorliegt. Ist der optionale Bot-Schutz Cloudflare Turnstile aktiviert, kann es zu einer Übermittlung in die USA kommen; Cloudflare stellt hierfür über die EU-Standardvertragsklauseln und das EU-US Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO) ein angemessenes Datenschutzniveau sicher.
5. Pflichtangaben & Folgen der Nichtbereitstellung
Die im Formular als erforderlich gekennzeichneten Angaben sind für Anmeldung, Team-Matching, Kommunikation und Durchführung notwendig. Ohne diese Daten ist eine Teilnahme nicht möglich. Sofern ihr eine Löschung vor Ende der Veranstaltung verlangt, kann die Teilnahme nicht (mehr) gewährleistet werden.
6. Speicherdauer
- Event- und Matching-Daten: Grundsätzlich werden personenbezogene Daten, die unmittelbar der Planung und Durchführung des Events dienen, spätestens acht Wochen nach dem Event gelöscht, soweit nicht berechtigte Interessen (z. B. Abwehr/Verfolgung von Ansprüchen) entgegenstehen.
- Nicht abgeschlossene Anmeldungen: Anmeldungen, die nicht bezahlt oder abgebrochen wurden, löschen wir automatisch nach 24 Stunden.
- Zahlungs-/Transaktionsdaten & rechnungslegungsrelevante Unterlagen: Aufbewahrung nach den gesetzlichen Pflichten (regelmäßig 10 Jahre, § 147 AO, § 257 HGB).
- Protokolle/Logs: technisch erforderliche Protokolle werden in der Regel kurzfristig gelöscht oder anonymisiert, soweit keine sicherheitsrelevante Aufbewahrung erforderlich ist.
7. Cookies, Local Storage & Tracking
Wir setzen ausschließlich technisch/organisatorisch erforderliche Cookies oder vergleichbare Technologien ein, um die Anmeldung und Sitzungsverwaltung zu ermöglichen (Formular-Token gegen Cross-Site-Request-Forgery, Sitzungs-Cookie im Verwaltungsbereich). Es findet kein Einsatz von Marketing- oder Reichweitenmessungs-Cookies statt.
8. Rechte der betroffenen Personen
Ihr habt das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht, aus Gründen, die sich aus eurer besonderen Situation ergeben, der Verarbeitung zu widersprechen (Art. 15–21 DSGVO). Eine erteilte Einwilligung (insb. zu Allergieangaben) könnt ihr jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem besteht das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist u. a. das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
9. Kontakt für Datenschutzanfragen
Tobias Rduch
Karmelitenstr. 40, 97070 Würzburg
E-Mail: tobias.rduch@uni-wuerzburg.de