In The Pics

Datenschutzerklärung

1. Verantwortlicher

Sebastian Donath-Franke
Eisenberger Straße 17
07552 Gera
E-Mail: mobil@3essen.de

2. Worum es bei In The Pics geht

In The Pics ist ein geschlossenes Foto-Album pro Event. Es gibt keinen öffentlichen Feed, keine Nutzersuche und keine Werbung. Fotos sehen nur die Mitglieder des jeweiligen Events — wer welches Foto sieht, richtet sich zusätzlich nach der Verbindungsstufe zwischen den Beteiligten. Wir verarbeiten nur die Daten, die für diesen Dienst nötig sind; Analyse- oder Werbedienste setzen wir nicht ein.

3. Hosting und Datenbank

Die Anwendung läuft bei Vercel Inc. (Rechenzentrum Frankfurt am Main). Beim Aufruf der Seiten fallen technisch bedingt Server-Protokolle an (IP-Adresse, Zeitpunkt, aufgerufene Seite); sie dienen dem sicheren Betrieb und werden kurzfristig gelöscht.

Konten, Fotos und Nachrichten liegen bei Supabase Inc. in einem Rechenzentrum in Frankfurt am Main (AWS-Region eu-central-1). Beide Anbieter arbeiten als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

4. Ihr Konto

Für ein Konto verarbeiten wir Ihre E-Mail-Adresse, Ihr Passwort (nur als kryptographischer Hash), Ihren Anzeigenamen und — wenn Sie eines hochladen — Ihr Profilbild. Bestätigungs- und Passwort-Mails versenden wir über die STRATO GmbH (Deutschland). Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

5. Fotos und Alben

Fotos laden die Mitglieder selbst in die Alben. Aus den Bild-Metadaten (EXIF) übernehmen wir ausschließlich den Aufnahmezeitpunkt, um die Fotostrecke zu ordnen — GPS-Koordinaten und sonstige Metadaten werden nicht ausgelesen und nicht gespeichert.

Der Zugriff ist auf Datenbankebene abgesichert: Ein Foto ist nur für die Mitglieder des Events sichtbar, und zwar entsprechend der Verbindungsstufe. Die Auslieferung erfolgt über signierte, zeitlich begrenzte Links.

Auf Event-Fotos können auch andere Personen zu sehen sein. Für die Zulässigkeit des Hochladens ist das jeweilige Mitglied verantwortlich; der Dienst hält den Kreis der Betrachter bewusst geschlossen. Wenn Sie ein Foto entfernt haben möchten, wenden Sie sich an den Event-Ersteller oder an die oben genannte E-Mail-Adresse.

Das Ansehen eines Fotos und das Herunterladen sind getrennt: Herunterladen können Sie stets nur Ihre eigenen Fotos. Fremde Fotos lassen sich nur speichern, wenn die Person, die sie hochgeladen hat, dies erlaubt — pauschal je Album (nach Verbindungsstufe oder für namentlich benannte Mitglieder) oder auf Einzelanfrage für ein bestimmtes Foto. Zu diesem Zweck speichern wir die erteilten Freigaben sowie gestellte Anfragen samt optionaler Nachricht und Entscheidung. Vor dem ersten Herunterladen bestätigen Sie einmalig einen Hinweis zum privaten Umgang mit den Bildern; den Zeitpunkt dieser Bestätigung speichern wir. Diese Regeln sind eine Absprache innerhalb des Albums und kein technischer Kopierschutz — eine Bildschirmkopie kann der Dienst nicht verhindern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Für Moderation und Betrieb besteht ein gesonderter, gesicherter Verwaltungsbereich. Ein berechtigter Betreiberzugang kann dort auf Events, hochgeladene Fotos und Kontostammdaten (Anzeigename, E-Mail-Adresse, Zeitpunkt der letzten Anmeldung) zugreifen. Dieser Zugriff dient allein dem Bearbeiten von Meldungen, der Fehlersuche und der Erfüllung rechtlicher Pflichten; jeder Eingriff — Sperren, Freigeben, Löschen — wird protokolliert. Inhalte von Direktnachrichten werden im Verwaltungsbereich nicht angezeigt. Ein Betreiberzugang kann Sie jedoch unmittelbar in der App anschreiben, etwa zu einer Meldung oder einer Rückfrage; solche Gespräche sind in Ihrem Postfach als Nachricht der Verwaltung gekennzeichnet und wie jede Direktnachricht nur den beiden Beteiligten zugänglich. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und rechtmäßigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

6. Verbindungen, Likes und Nachrichten

Verbindungen zwischen Mitgliedern (Stufen Bekannt, Freund, Familie), Likes und Direktnachrichten speichern wir, damit die jeweiligen Funktionen arbeiten. Die Stufe legt jede Seite für sich fest; sie bestimmt allein, was die andere Person von Ihnen sieht. Direktnachrichten können nur die beiden beteiligten Personen lesen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Ihren Verbindungen können Sie außerdem selbst gewählte Etiketten geben (etwa „Verein“ oder „Arbeit“), um Ihre eigene Liste zu sortieren. Diese Etiketten gehören allein Ihnen: In der App sieht sie niemand außer Ihnen, die etikettierte Person wird darüber nicht informiert, und sie haben keinen Einfluss darauf, wer welche Fotos sehen darf. Sie können sie jederzeit ändern oder löschen; sie liegen Ihrem Datenexport bei und werden mit Ihrem Konto entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

7. Mitteilungen (Web Push)

Auf Wunsch informieren wir Sie per Push-Mitteilung auf Ihrem Gerät, etwa wenn ein Mitglied eine Verbindung mit Ihnen anfragt oder Ihre Anfrage bestätigt. Diese Funktion ist ausdrücklich freiwillig: Sie wird erst aktiv, wenn Sie sie über das Glocken-Symbol einschalten und Ihr Browser Sie um Erlaubnis gefragt hat. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Beim Einschalten speichern wir für das jeweilige Gerät eine Empfangsadresse Ihres Browsers samt der zugehörigen technischen Schlüssel. Die Zustellung erfolgt über den Push-Dienst Ihres Browser-Anbieters (z. B. Apple, Google oder Mozilla); dabei kann eine Verarbeitung außerhalb der EU stattfinden. Der Inhalt der Mitteilung ist auf dem Transportweg Ende-zu-Ende verschlüsselt (RFC 8291) — der Push-Dienst kann ihn nicht lesen.

Sie können Mitteilungen jederzeit über dasselbe Glocken-Symbol oder in den Einstellungen Ihres Browsers wieder ausschalten; die gespeicherte Empfangsadresse wird dann gelöscht. Nicht mehr erreichbare Geräte entfernen wir automatisch. Die Abos liegen Ihrem Datenexport bei und werden mit Ihrem Konto gelöscht.

8. Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein, die Ihre Anmeldung halten (Sitzungs-Cookies). Es gibt keine Tracking-, Statistik- oder Werbe-Cookies — deshalb auch keinen Cookie-Banner. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO.

9. Weitergabe an Dritte

Ihre Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben. Außer den unter Ziffer 3 genannten Auftragsverarbeitern, dem Mail-Versand nach Ziffer 4 und — nur bei eingeschalteten Mitteilungen — den Push-Diensten nach Ziffer 7 erhält niemand Zugriff, es sei denn, wir sind gesetzlich dazu verpflichtet.

10. Speicherdauer

Ihre Daten bleiben gespeichert, solange Ihr Konto besteht. Eigene Fotos können Sie jederzeit löschen. Wenn Sie Ihr Konto in den Einstellungen löschen, werden Ihr Profil, Ihre Fotos, Ihre Verbindungen samt Etiketten, Ihre Download-Freigaben und -Anfragen, Ihre Mitteilungs-Abos und Ihre Nachrichten entfernt.

11. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Einen vollständigen Export Ihrer Daten als ZIP-Datei erhalten Sie direkt in den Einstellungen — ohne Antrag. Auch die Konto-Löschung führen Sie dort selbst durch.

Daneben können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren, etwa beim Thüringer Landesbeauftragten für den Datenschutz und die Informationsfreiheit (TLfDI), Erfurt.

12. Änderungen

Wenn sich der Dienst weiterentwickelt, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.

Impressum