Privacy
Informazioni sul trattamento dei dati ai sensi degli artt. 13 e 14 GDPR.
Diese Datenschutzinformationen gelten für Kontaktliste.app sowie für die technisch und inhaltlich zugehörigen Angebote unter klassenliste.app und gruppenliste.app. Sie informieren darüber, welche personenbezogenen Daten bei der Nutzung der App verarbeitet werden und zu welchen Zwecken dies geschieht.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist:
Ben Hofer
benic|solutions
Amselweg 47
50389 Wesseling
Deutschland
Weitere Kontaktdaten und Pflichtangaben findest Du im Impressum.
Der Betreiber ist insbesondere für die technische Bereitstellung und den sicheren Betrieb der App, die Verwaltung von Nutzerkonten und Zugriffsrechten, die E-Mail-Authentifizierung, die Speicherung und Bereitstellung der Listendaten, technische Protokolle, IT-Sicherheit, Missbrauchsabwehr, Datensicherung und die Bearbeitung von Betroffenenanfragen verantwortlich.
2. Zwecke und Rechtsgrundlagen der Verarbeitung
Personenbezogene Daten werden verarbeitet, um private Kontaktlisten anzulegen, gemeinsam zu verwalten und berechtigten Mitgliedern bereitzustellen, Nutzer zu authentifizieren, Einladungen und erforderliche E-Mail-Kommunikation zu ermöglichen, Adressen auf Wunsch zu geocodieren und auf Karten darzustellen, Druck- und Verwaltungsfunktionen bereitzustellen sowie die App sicher, stabil und nachvollziehbar zu betreiben.
Die Verarbeitung erfolgt abhängig vom jeweiligen Vorgang insbesondere auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO für die Begründung und Durchführung des Nutzungsverhältnisses mit dem jeweiligen Nutzer, insbesondere für Konto, Listenerstellung, Mitgliedschaft, Authentifizierung, Verwaltung eigener Daten sowie die von Dir angeforderten App-Funktionen;
- Art. 6 Abs. 1 lit. f DSGVO für den sicheren und stabilen Betrieb, technische Administration, Zugriffsschutz, Missbrauchs- und Fehlererkennung sowie anlassbezogene Fehleranalyse und Fehlerbehebung. Die berechtigten Interessen liegen in der Funktionsfähigkeit und Sicherheit der App sowie im Schutz der gespeicherten Daten;
- Art. 6 Abs. 1 lit. f DSGVO für gezielte Einladungen durch Mitglieder sowie für Daten anderer Personen, die berechtigterweise zur privaten Organisation einer gemeinsamen Kontaktliste eingegeben und innerhalb des begrenzten privaten Personenkreises bereitgestellt werden. Dabei werden insbesondere Zweck und Umfang der Daten, die vernünftigen Erwartungen der betroffenen Person, die besondere Schutzbedürftigkeit Minderjähriger und die vorhandenen Berichtigungs-, Löschungs- und Widerspruchsmöglichkeiten berücksichtigt;
- Art. 6 Abs. 1 lit. c DSGVO, soweit eine Verarbeitung aufgrund gesetzlicher Verpflichtungen erforderlich ist.
Eine automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.
3. Verarbeitete Daten und Herkunft
Für die Erstellung einer Liste werden Listenname und Anmelde-E-Mail-Adresse des Erstellers verarbeitet. Zum Beitritt zu einer bestehenden Liste sind eine gültige Einladung und eine bestätigte Anmelde-E-Mail-Adresse erforderlich. Die Anmelde-E-Mail dient der Authentifizierung und ist von einer freiwillig im Eintrag sichtbaren Kontakt-E-Mail-Adresse getrennt.
Ein Kontaktlisteneintrag erfordert Vor- und Nachname der eingetragenen Person; bei bestimmten Listentypen zusätzlich den Namen einer ersten sorgeberechtigten beziehungsweise eintragenden Person. Abhängig vom Listentyp können freiwillig insbesondere Geburtsname, Anschrift, Geburtsdatum, Telefonnummern, WhatsApp-Kennzeichnungen, Kontakt-E-Mail-Adresse sowie Angaben zu weiteren eintragenden oder sorgeberechtigten Personen gespeichert werden. Zur Liste selbst können außerdem ein Listenname und eine optionale Listennotiz gespeichert werden. Ohne die jeweils als erforderlich gekennzeichneten Angaben kann die betreffende Funktion nicht genutzt werden.
Die Daten stammen entweder unmittelbar von der betroffenen Person oder werden von einem Mitglied der jeweiligen Liste beziehungsweise im Rahmen einer Einladung von der einladenden Person angegeben. Die Ziel-E-Mail-Adresse einer persönlichen Einladung wird von der einladenden Person angegeben. Wer Daten einer anderen Person eingibt, muss hierzu nach Maßgabe der Nutzungsbedingungen berechtigt sein und die betroffene Person beziehungsweise deren Sorgeberechtigte erforderlichenfalls über die Verarbeitung und diese Datenschutzinformationen informieren. Die App weist am Eingabeformular darauf hin, die betroffene Person beziehungsweise deren Sorgeberechtigte zuvor um Erlaubnis zu bitten. Persönliche Einladungsmails enthalten ebenfalls einen Link zu den Nutzungsbedingungen und Datenschutzinformationen.
Technische Nutzungs-, Sicherheits- und Protokolldaten entstehen automatisch bei der Nutzung. Bei Anmelde- und Sicherheitsvorgängen können neben der Anmelde-E-Mail-Adresse und zeitlich begrenzten Authentifizierungsdaten insbesondere die IP-Adresse und der User-Agent verarbeitet werden, um Missbrauch zu erkennen und Zugänge abzusichern.
Die App ist nicht für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO vorgesehen. Gesundheitsdaten, Angaben zu religiösen oder politischen Überzeugungen, zur sexuellen Orientierung oder vergleichbar sensible Informationen dürfen auch nicht in Freitext- oder Notizfelder eingetragen werden.
4. Sichtbarkeit, Berechtigungen und Empfänger
Die in einer Liste freigegebenen Kontaktdaten sind für die jeweils zugriffsberechtigten Mitglieder dieser Liste sichtbar. Listeninhalte sind nicht öffentlich zugänglich; ein anonymer Lesezugriff ist nicht vorgesehen.
Mitgliedschaften, Adminrechte und Berechtigungen zur Verwaltung einzelner Einträge werden getrennt gespeichert. Listenadmins sehen die Anmelde-E-Mail-Adressen der Mitglieder, soweit dies zur eindeutigen Verwaltung von Rollen und Einladungen erforderlich ist. Bei gemeinsam verwalteten Einträgen sehen die hierzu berechtigten Personen die zugeordneten Anmelde-E-Mail-Adressen und offene Einladungen zur gemeinsamen Verwaltung dieses Eintrags. Sichtbare Kontakt-E-Mail-Adressen innerhalb eines Eintrags bleiben davon getrennt.
Der Betreiber kann anlassbezogen auf gespeicherte Daten zugreifen, soweit dies für Betrieb, technische Administration, Fehleranalyse, Fehlerbehebung, Sicherheit, Missbrauchsabwehr oder die Bearbeitung von Betroffenenanfragen erforderlich ist.
Als Empfängerkategorien können insbesondere Hosting- und Backupdienstleister innerhalb der Europäischen Union sowie technische Dienstleister für den E-Mail-Versand eingesetzt werden, soweit dies für die Bereitstellung der App erforderlich ist. Daten können außerdem übermittelt werden, soweit dies gesetzlich vorgeschrieben oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
5. Einladungen, Authentifizierung und E-Mail-Kommunikation
Für Einladungen werden insbesondere die betreffende Liste, die einladende Mitgliedschaft, Art und Gültigkeit der Einladung, gegebenenfalls eine Ziel-E-Mail-Adresse oder ein freigegebener Eintrag sowie Nutzungs- und Widerrufsstatus verarbeitet. Zugangsmittel werden technisch geschützt gespeichert.
Die Einladungsmail nennt den Namen der Liste und die Anmelde-E-Mail-Adresse der einladenden Person und enthält die für Einladung, Zugang und Information erforderlichen Angaben. Weitere Listendaten werden durch die Einladungsmail nicht offengelegt.
Bei einer adressgebundenen persönlichen E-Mail-Einladung kann der Einladungslink für bis zu 15 Minuten nach Erstellung zugleich die vorgesehene E-Mail-Adresse bestätigen. Danach ist eine gesonderte Bestätigung über die hinterlegte Adresse erforderlich. Ungebundene Einladungen gelten nicht als Nachweis einer bestimmten E-Mail-Adresse.
Für Login, Änderung der Anmelde-E-Mail-Adresse, Accountlöschung und vergleichbare sicherheitsrelevante Vorgänge werden zeitlich begrenzte Anmeldelinks, Einmalpasswörter oder Prüfwerte verarbeitet. Sicherheitsrelevante Änderungen können bestehende Sitzungen ungültig machen.
Die App versendet funktionsbezogene E-Mails, beispielsweise zur Anmeldung, zu Einladungen, zu Änderungen gemeinsam verwalteter Einträge oder zur Löschung einer Liste. Nicht zeitkritische Nachrichten können über eine Versandwarteschlange verarbeitet werden. Über eine administrative Rundmail-Funktion können außerdem Nachrichten an registrierte Nutzer versendet und Entwürfe bis zum Versand gespeichert werden.
Rundmails können extern eingebundene Bilder enthalten. Lädt das E-Mail-Programm oder dessen Bild-Proxy ein solches Bild, erhält der jeweilige externe Bildserver technisch bedingt insbesondere die IP-Adresse des abrufenden Systems, den Zeitpunkt und die angeforderte Bild-URL. Das in E-Mails verwendete Logo kann von Kontaktliste.app geladen werden; dabei entstehen die üblichen Server-Logdaten des App-Servers.
6. Anbindung externer Dienste
Bestimmte Funktionen stellen auf Wunsch Verbindungen zu externen Diensten her. Soweit nicht anders beschrieben, erfolgt der externe Aufruf erst durch eine bewusste Nutzeraktion. Die jeweiligen Anbieter verarbeiten die dabei übermittelten Daten in eigener datenschutzrechtlicher Verantwortlichkeit.
Nominatim / OpenStreetMap: Wenn Du freiwillig eine plausibel geocodierbare Adresse eingibst oder änderst, übermittelt der App-Server die eingegebenen Adressbestandteile als Suchanfrage an die öffentliche Nominatim-API unter nominatim.openstreetmap.org. Eine Wohnanschrift kann personenbezogen sein. Andere Eintragsfelder werden dabei nicht an Nominatim übertragen. Gegenüber Nominatim erscheint technisch die IP-Adresse des App-Servers und nicht unmittelbar die Browser-IP des Nutzers. Erfolgreich ermittelte Koordinaten und der Zeitpunkt der Geocodierung werden am Eintrag gespeichert. Bei unveränderter Adresse und vorhandenen Koordinaten erfolgt deshalb keine erneute Abfrage; bei leerer oder nicht ausreichend strukturierter Adresse ebenfalls nicht. Die OpenStreetMap Foundation verarbeitet die empfangenen Adress- und technischen Zugriffsdaten in eigener Verantwortlichkeit nach ihrer Datenschutzerklärung.
Wenn Du die Kartenansicht öffnest, lädt Dein Browser Kartenkacheln von tile.openstreetmap.org. Dabei erhalten die OpenStreetMap Foundation und gegebenenfalls von ihr eingesetzte Infrastruktur- oder CDN-Dienstleister die IP-Adresse des Nutzers, die angeforderten Kachelkoordinaten sowie übliche technische Zugriffsdaten wie Zeitpunkt, Browsertyp und Referrer. Andere Listendaten werden den Kachelanfragen nicht beigefügt.
Google Maps und Google Translate: Wenn Du eine in der Listenansicht angezeigte Adresse anklickst, öffnet Dein Browser Google Maps und übermittelt die vollständige Adresse als Suchanfrage an Google. Rundmails können außerdem einen ausdrücklich als Google-Translate-Link gekennzeichneten Übersetzungslink enthalten. Wenn Du diesen Link anklickst, werden der im Link enthaltene Rundmailtext und die gewünschte Zielsprache an Google Translate übermittelt. Bei diesen Aufrufen werden außerdem die IP-Adresse und übliche technische Zugriffsdaten übermittelt. Der Nutzer entscheidet eigenverantwortlich, ob er einen solchen Link verwendet. Google verarbeitet die Daten in eigener Verantwortlichkeit nach seiner Datenschutzerklärung.
WhatsApp, Telegram und Threema: Einladungen können über entsprechend gekennzeichnete Teilen-Funktionen an WhatsApp, Telegram oder Threema übergeben werden. Dabei enthält der an den gewählten Dienst übergebene Inhalt den Einladungstext und den für die Einladung erforderlichen Link. Bei WhatsApp kann außerdem für entsprechend gekennzeichnete Telefonnummern ein direkter Kontaktlink geöffnet werden; dabei wird die Telefonnummer an WhatsApp übergeben. Der Aufruf erfolgt jeweils erst durch die bewusste Nutzung der entsprechenden Funktion. Weitere Informationen findest Du in den Datenschutzhinweisen von WhatsApp, Telegram und Threema.
Soweit Kontaktliste.app selbst personenbezogene Daten an einen Empfänger außerhalb des Europäischen Wirtschaftsraums übermittelt, erfolgt dies nur unter Beachtung der Voraussetzungen der Art. 44 ff. DSGVO. Bei ausdrücklich vom Nutzer aufgerufenen externen Diensten erfolgt die weitere Verarbeitung durch den jeweiligen Anbieter in eigener Verantwortlichkeit; je nach Anbieter können Daten dabei auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Nähere Informationen zu Verarbeitungsorten und eingesetzten Übermittlungsmechanismen enthalten die jeweils verlinkten Datenschutzinformationen.
7. Cookies, Protokollierung und IT-Sicherheit
Die App verwendet ausschließlich technisch notwendige Session- und Spracheinstellungen. Sie speichern keine Inhalte der Kontaktliste, sondern eine zufällige Sitzungskennung beziehungsweise die gewählte Sprache. Die Speicherung oder der Zugriff auf Informationen im Endgerät erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG; die anschließende personenbezogene Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Die technische Sitzungskennung kann bis zu 10 Tage bestehen bleiben; die Spracheinstellung wird bis zu ein Jahr nach dem letzten Aufruf gespeichert. Analyse-, Marketing- oder Tracking-Cookies werden nicht eingesetzt.
Bei Nutzung der App werden automatisch technische Server-Logfiles erstellt, beispielsweise mit IP-Adresse, Zeitpunkt, angeforderter Ressource und technischen Browserinformationen. Sie dienen der Bereitstellung, Stabilität und Sicherheit der App.
Zusätzlich werden sicherheits- und verwaltungsrelevante Vorgänge in einem Audit-Log protokolliert, insbesondere Änderungen von Einladungen, Eintragsberechtigungen, Anmelde-E-Mail-Adressen, Adminrechten sowie Löschungen. Dabei können insbesondere die E-Mail-Adresse der ausführenden Person, Listenkennung, Listenname und Angaben zur ausgeführten Aktion gespeichert werden. Einladungscodes, Einmalpasswörter und vollständige Einladungslinks werden nicht in das Audit-Log aufgenommen.
Zum Schutz der Daten werden unter anderem TLS-Verschlüsselung bei der Übertragung, Zugriffsbeschränkungen, Rate-Limiting beziehungsweise Drosselung, zeitliche Begrenzungen von Authentifizierungsmitteln sowie Protokollierungs- und Sicherungsmaßnahmen eingesetzt. Trotz angemessener technischer und organisatorischer Maßnahmen können verbleibende Sicherheitsrisiken nicht vollständig ausgeschlossen werden.
8. Speicherort, Speicherdauer und Löschung
Die unmittelbar vom Betreiber verwalteten Listendaten, Nutzer- und Verwaltungsdaten sowie die zugehörigen Datenbanken und Backups werden ausschließlich auf Servern innerhalb der Europäischen Union gespeichert. Davon zu unterscheiden sind die in Abschnitt 6 beschriebenen Aufrufe externer Dienste.
Die reguläre Speicherdauer einer Liste richtet sich nach ihrer Nutzung. Wird eine Liste länger als 365 Tage nicht mehr genutzt, erfolgt eine automatische Löschung. Maßgeblich ist die zuletzt gespeicherte Aktivität eines Mitglieds, insbesondere ein erfolgreicher authentifizierter Aufruf, eine Bearbeitung oder eine administrative Handlung.
Bei der Löschung eines Eintrags oder einer Liste werden die produktiv verwendeten Kontakt- und Mitgliedsdaten entfernt. Wird ein Account gelöscht, werden ausschließlich von dieser Person verwaltete Einträge entfernt; gemeinsam verwaltete Einträge bleiben für die übrigen Berechtigten bestehen. Listen ohne verbleibende Einträge werden vollständig gelöscht. Mitgliedschaften ohne zugeordneten Eintrag werden nach den vorgesehenen Übergangs- und Bereinigungsregeln entfernt.
Verbrauchte, widerrufene oder abgelaufene Einladungen sind unmittelbar ungültig und werden mit den nicht mehr benötigten Einladungsdaten beim nächsten erfolgreichen täglichen Bereinigungslauf gelöscht. Zeitlich begrenzte Prüfungen für Authentifizierung, E-Mail-Änderungen und Accountlöschungen werden nach Ablauf beziehungsweise Verwendung bereinigt. Ein nicht rückrechenbarer Prüfwert bereits vergebener Einladungscodes bleibt bis zur Löschung der jeweiligen Liste gespeichert, um eine erneute Vergabe desselben Codes zu verhindern.
Empfänger-, Inhalts- und Statusdaten abgeschlossener E-Mail-Versandvorgänge werden nach spätestens 7 Tagen aus der Versandwarteschlange gelöscht. Rundmail-Entwürfe werden bis zur Ersetzung, Einplanung des Versands oder Löschung des zugehörigen Accounts gespeichert. Die administrative Auslösung eines Versands kann ohne Nachrichteninhalt im Audit-Log nachvollziehbar bleiben.
Server-Logfiles werden nach 30 Tagen gelöscht, sofern keine längere Speicherung zur Aufklärung eines konkreten Sicherheits- oder Missbrauchsfalls erforderlich ist. Audit-Logs werden nach 365 Tagen gelöscht.
Backups der Datenbank und des Systems einschließlich Logfiles werden regelmäßig erstellt, verschlüsselt gespeichert und nach spätestens einem Jahr automatisch gelöscht beziehungsweise überschrieben. Sofern sicherheitsrelevante Vorfälle bekannt wurden, die eine Überprüfung von Logfiles oder die Verwendung von Backups erfordern, können diese darüber hinaus bis zum Abschluss des jeweiligen Falls gespeichert werden.
9. Rechte betroffener Personen
Betroffenen Personen stehen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere die Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO) zu. Diese Rechte können auch von betroffenen Personen oder Sorgeberechtigten ohne eigenes Nutzerkonto unmittelbar gegenüber dem Verantwortlichen geltend gemacht werden.
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, besteht nach Art. 21 DSGVO das Recht, aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch gegen die Verarbeitung einzulegen. Die Daten werden dann nicht weiter auf dieser Grundlage verarbeitet, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.
Du kannst Dich außerdem bei einer zuständigen Datenschutzaufsichtsbehörde beschweren. Für den Verantwortlichen ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen zuständig.
Zuletzt aktualisiert: 10.09.2026