Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit dieser Website und Spiritseekers ist:
Thomas Vogl
handelnd unter TOVORGE
Bruckweg 14
85238 Petershausen
Deutschland
E-Mail: support@tovorge.de
Telefon: +491791724113
Aufruf unserer Website
Die TOVORGE-Unternehmenswebsite ist ein statischer Next.js-Export und wird über Firebase Hosting bereitgestellt. Die normalen Seiten werden statisch ausgeliefert. Dynamisch verarbeitet werden ausschließlich die Endpunkte der öffentlichen Spiritseekers-Accountlöschung.
Beim Aufruf können insbesondere verarbeitet werden:
- IP-Adresse
- Datum und Uhrzeit
- angeforderte URL einschließlich Query-String
- HTTP-Methode und Antwortstatus
- Browser- und User-Agent-Informationen
- Referrer, soweit vom Browser übertragen
- technische Verbindungs- und Fehlerdaten
Diese Daten werden für die sichere und zuverlässige Bereitstellung, Fehleranalyse und Missbrauchsabwehr benötigt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Website.
Google Cloud Logging verarbeitet normale technische Anwendungs- und Systemlogs sowie verpflichtende Google-Cloud-Auditlogs. Für den Log-Bucket _Default gilt eine Aufbewahrung von 30 Tagen, für _Required von 400 Tagen. Beide Buckets sind global konfiguriert.
Keine Analyse-, Werbe- oder Trackingdienste
Auf tovorge.de verwenden wir derzeit insbesondere:
- kein Google Analytics
- kein Firebase Analytics
- keinen Google Tag Manager
- kein Meta Pixel
- kein Microsoft Clarity
- kein Hotjar
- kein Sentry
- keine Werbenetzwerke
- keine Marketingtracker
Geist und Manrope sowie Bilder und weitere Website-Assets werden lokal ausgeliefert. Google Fonts werden nicht zur Laufzeit abgerufen.
Die einzige externe Laufzeitressource ist challenges.cloudflare.com. Sie wird ausschließlich für Cloudflare Turnstile auf der öffentlichen Account-Löschseite geladen.
Cookies und lokale Browserspeicher
Die Website setzt selbst keine Analyse-, Marketing- oder Tracking-Cookies. Der Website-Code greift nicht auf Local Storage, Session Storage oder IndexedDB zu.
Cloudflare Turnstile wird nur auf der Account-Löschseite als Sicherheitsdienst eingebunden. Informationen zu dessen technischer Verarbeitung enthält der Abschnitt zum Missbrauchsschutz.
Kontaktaufnahme per E-Mail
Der allgemeine Kontakt erfolgt ausschließlich über Links an support@tovorge.de. Es gibt kein allgemeines Kontaktformular. Beim bloßen Anklicken eines E-Mail-Links erhält TOVORGE noch keine Nachricht.
Wenn Sie eine E-Mail senden, verarbeiten wir die freiwillig übermittelten Daten, insbesondere Absenderadresse, Namen soweit angegeben, Nachrichteninhalt, Anhänge und technische E-Mail-Metadaten. Die Daten werden zur Bearbeitung der Anfrage und Kommunikation verwendet.
Soweit die Anfrage einen Vertrag oder vorvertragliche Maßnahmen betrifft, ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. Bei sonstigen Anfragen erfolgt die Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres Interesses an der sachgerechten Bearbeitung.
Für support@tovorge.de nutzen wir IONOS. Für die automatisierten E-Mails der Account-Löschstrecke wird Nodemailer mit smtp.ionos.de über Port 587 eingesetzt. Die Verbindung verwendet kein implizites TLS; STARTTLS wird vor der Übertragung verbindlich vorausgesetzt.
Öffentliche Beantragung einer Accountlöschung
Über die Website kann die Löschung eines Spiritseekers-/TOVORGE-Accounts angefragt werden. Das Formular verarbeitet die Account-E-Mail-Adresse, einen Cloudflare-Turnstile-Token sowie technisch IP-, Header- und Verbindungsdaten.
Nicht abgefragt werden Passwort, UID, Telefonnummer, Name, Teamdaten oder Löschgrund. Die öffentliche Antwort lässt nicht erkennen, ob zur eingegebenen Adresse ein Account existiert.
Erst nach erfolgreicher E-Mail-Verifikation wird ein zentraler Löschantrag mit der Quelle WEB erstellt. Die Website löscht den Account nicht unmittelbar.
Missbrauchsschutz und Cloudflare Turnstile
Auf der öffentlichen Account-Löschseite verwenden wir Cloudflare Turnstile zur Erkennung automatisierter oder missbräuchlicher Anfragen. Cloudflare erhält den Turnstile-Token, die Remote-IP soweit verfügbar, technische Browser- und Challenge-Daten sowie den Prüfkontext für Hostname und Action.
Turnstile wird nicht als Marketing- oder Analytics-Dienst eingesetzt. Der Token wird nicht in Firestore gespeichert und nicht ausdrücklich in Anwendungsmeldungen geloggt.
Zusätzlich begrenzt ein serverseitiges Rate-Limiting Anfragen auf drei Versuche je E-Mail-Prüfwert und 20 Versuche je IP-Prüfwert pro Stunde. In Firestore werden nur HMAC-gehashte Kennungen, Zähler und Zeitstempel gespeichert, keine Klartext-E-Mail oder Klartext-IP. Diese Daten werden nach zwei Stunden per TTL gelöscht.
Die Verarbeitung dient dem Schutz der Löschfunktion und betroffener Konten vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Bestätigung und zentraler Löschantrag
Für einen passenden Account wird ein kryptografisch zufälliger 32-Byte-Token erzeugt. Firestore speichert ausschließlich dessen SHA-256-Hash zusammen mit UID, App, Zweck, Status und Zeitstempeln. Der Klartexttoken steht nur im Bestätigungslink.
Der Link verwendet ein URL-Fragment. Dieses wird clientseitig unmittelbar aus der sichtbaren URL entfernt; danach wird der Token ausschließlich per POST an den Bestätigungsendpunkt gesendet. Der Token ist 60 Minuten gültig, einmal verwendbar und der Verifikationsdatensatz wird nach Ablauf per TTL gelöscht.
Der anschließend erzeugte zentrale Antrag enthält UID, Account-E-Mail, Status, App-Zuordnung, Zeitstempel und Bearbeitungsinformationen. Die weitere Prüfung und Bearbeitung erfolgt im zentralen TOVORGE-Löschprozess.
Datenschutz unserer Apps
Für unsere Apps gelten ergänzende produktspezifische Datenschutzhinweise.
Verarbeitung in verschiedenen Regionen und Drittlandübermittlungen
Die Verarbeitung durch Google beziehungsweise Firebase und Cloudflare findet abhängig vom eingesetzten Dienst, dessen technischer Infrastruktur sowie möglichen Support- und Sicherheitsprozessen innerhalb und auch außerhalb des Europäischen Wirtschaftsraums statt. Es wird nicht behauptet, dass sämtliche Daten ausschließlich in Deutschland oder innerhalb der Europäischen Union verarbeitet werden.
Soweit personenbezogene Daten in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt werden, kommen je nach Verarbeitung und Empfänger ein anwendbarer Angemessenheitsbeschluss der Europäischen Kommission oder geeignete Garantien nach Maßgabe der jeweils anwendbaren Anbieterbedingungen zum Einsatz. Zu diesen Garantien gehören insbesondere die von der Europäischen Kommission erlassenen Standardvertragsklauseln. Bei entsprechend zertifizierten US-Empfängern kann das EU-U.S. Data Privacy Framework als Angemessenheitsbeschluss einschlägig sein. Soweit erforderlich, werden ergänzende technische und organisatorische Schutzmaßnahmen berücksichtigt.
IONOS
IONOS stellt die geschäftliche E-Mail-Infrastruktur für support@tovorge.de sowie den SMTP-Versand der Account-Löschstrecke bereit. Dabei können E-Mail-Adressen, Nachrichteninhalte, Bestätigungslinks, Anhänge und technische E-Mail-Metadaten verarbeitet werden.
Empfänger personenbezogener Daten
Abhängig von der genutzten Funktion können Daten insbesondere an folgende Empfänger gelangen:
- Google und Firebase für Hosting, Authentifizierung, Datenbank, Storage, Functions, Messaging und Logging
- Cloudflare für Turnstile auf der öffentlichen Löschseite
- IONOS für Support- und Account-Lösch-E-Mails
- autorisierte TOVORGE-Administratoren
- berechtigte Teammitglieder und andere Spiritseekers-Nutzer bei den jeweils freigegebenen Inhalten
Datensicherheit
Zu den technischen Schutzmaßnahmen gehören rollenbasierte Firestore- und Storage-Regeln, serverseitige Berechtigungsprüfungen, getrennte öffentliche und private Daten, minimierte FCM-Payloads, eingeschränkte Device-Zuordnungen, deaktiviertes Android-Cloud-Backup, zeitlich begrenzte Einmal-Token, Rate-Limiting, Turnstile und kontrollierte Account-Löschprozesse.
Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf einer Einwilligung mit Wirkung für die Zukunft.
Anfragen können an support@tovorge.de gerichtet werden.
Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für nicht öffentliche Unternehmen und Selbstständige mit Sitz in Bayern ist grundsätzlich das Bayerische Landesamt für Datenschutzaufsicht zuständig.
Automatisierte Entscheidungen
TOVORGE verwendet derzeit keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO, die gegenüber Nutzern rechtliche Wirkung entfalten oder sie ähnlich erheblich beeinträchtigen.
Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist derzeit nicht benannt.
Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich Dienste, technische Systeme oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung wird auf tovorge.de veröffentlicht.
Stand: September 2026
