Registrierung und Nutzerkonto
Spiritseekers verwendet Firebase Authentication mit E-Mail-Adresse und Passwort. Verarbeitet werden UID, E-Mail-Adresse, E-Mail-Verifizierungsstatus, Accountstatus sowie für Registrierung, Anmeldung und Passwortreset erforderliche technische Daten.
Verifizierungs- und Passwortreset-E-Mails werden über Firebase Authentication beziehungsweise Google Identity Toolkit versendet. Passwörter werden nicht in den eigenen Firestore-Profildokumenten gespeichert.
Zentrales TOVORGE-Nutzerkonto
Für registrierte Nutzer besteht ein zentraler TOVORGE-Nutzerdatensatz. Er dient der appübergreifenden Accountzuordnung und dem zentralen Löschprozess. Er kann UID, TOVORGE-ID, Accountstatus, App-Zuordnungen und Zeitstempel enthalten.
Profil und Nutzerverzeichnis
Das private Spiritseekers-Profil kann UID, E-Mail, Anzeigename, Benutzername und normalisierte Form, Region, Bio, Profilbildzuordnung, Team-Snapshots, Zeitstempel und Profilversion enthalten. Zugriff haben der Nutzer selbst und Administratoren.
Das für verifizierte Nutzer bereitgestellte Nutzerverzeichnis kann UID, Anzeigename, Benutzername und normalisierte Form, Region, Profilbildzuordnung sowie aktuelle Teamzuordnung und Teamanzeige enthalten. E-Mail-Adresse und Bio sind dort nicht enthalten.
Teams
Teamdaten können Teamname, Beschreibung, Region, grobe Koordinaten, Owner- und Memberdaten, Rollen OWNER, ADMIN und MEMBER, Teamfunktion, Status, Sichtbarkeit, Logo und Zeitstempel enthalten.
Öffentliche Teams sind nur für verifizierte Nutzer sichtbar. Private Teams sind auf berechtigte Mitglieder, eingeladene Nutzer und Administratoren beschränkt.
Teamkontakte
Spiritseekers unterstützt Teamkontakte. Inhalte und Zuordnungen nicht öffentlicher Kontakte sind nicht für beliebige Nutzer bestimmt. Teamkontakttexte werden nicht in FCM-Datenpayloads übertragen.
Untersuchungen
Untersuchungen können Ort, Datum und Zeit, Teilnehmer, Geräte, Notizen, Ereignisprotokolle, Messwerte, mögliche Störungen oder natürliche Erklärungen, Status und Fazit enthalten.
Persönliche Untersuchungen sind nur für Eigentümer und Administratoren zugänglich. Teamuntersuchungen sind auf aktive Teammitglieder und Administratoren beschränkt.
Untersuchungsplanung
Planungen können zusätzlich Treffpunkt, eine private Adresse bei einem nicht öffentlichen Ort, Notizen, Ausrüstung, eingeladene Nutzer, Antworten sowie Team- oder Partnerteambezug enthalten. Planungen sind nicht öffentlich.
Atlas und Orte
Ohne Login sind ausschließlich redaktionell freigegebene, öffentliche und aktive Orte lesbar. Öffentliche Ortsdaten können Name, Beschreibung, Kategorie, Region, Adresse, Koordinaten, Quellen-URL und -Typ, Zugangsstatus, Hero-Bild und öffentliche Zähler enthalten.
Interne Eigentums- und Moderationszuordnungen sind von den öffentlichen Ortsdaten getrennt. Normale Nutzer haben darauf keinen direkten Zugriff.
Ortsbilder und Firebase Storage
Profilbilder sind nur für verifizierte Nutzer lesbar. Teamlogos sind für verifizierte Nutzer lesbar. Ortsvorschlagsbilder sind auf Einreicher und Administratoren beschränkt.
Öffentliche Hero-Bilder sind ohne Login nur abrufbar, wenn sie von einem redaktionell freigegebenen, öffentlichen und aktiven Ort verwendet werden. Neue öffentliche Bildobjekte werden ohne UID im Speicherpfad abgelegt.
Für ältere Speicherstrukturen sind keine neuen Uploads vorgesehen. Bestehende Download-Tokens werden im kontrollierten Spiritseekers-Produktionsübergang bereinigt.
Ortsvorschläge und Moderation
Ortsvorschläge können Orts- und Bilddaten, Einreicherbezug, Quellen, Zugangsinformationen, Moderationsstatus und Zeitstempel enthalten. Sie sind bis zur Freigabe nicht als öffentliche Atlasorte abrufbar.
Interne Eigentums- und Moderationszuordnungen werden bei der Accountlöschung in Planung, Ausführung und Abschlussprüfung berücksichtigt. Nutzerzuordnungen werden nur dann neutralisiert, wenn sie exakt dem gelöschten Nutzer entsprechen. Zuordnungen anderer Moderatoren oder Freigebender bleiben erhalten.
Community-Projektionen
Für Communityfunktionen bereitgestellte Projektionen sind nur für verifizierte Nutzer sichtbar, nicht öffentlich ohne Login. Sie enthalten keine direkten Nutzer-, Team- oder Untersuchungskennungen und keine Orts- oder Ereignisdaten. Für technische Zuordnungen werden zufällige, nicht sprechende Kennungen verwendet. Auf interne Zuordnungen besteht kein Clientzugriff.
Forum, Meldungen und Moderation
Sichtbare Forumsthemen und Antworten sind ohne Login lesbar. Öffentliche Inhalte können Kategorie, Titel oder Text, Anzeigename, Teamname, Zähler, Moderationsstatus, Zeitstempel und Antwortverknüpfungen enthalten. Interne Nutzerzuordnungen von Autoren und Antwortempfängern werden nicht öffentlich ausgegeben.
Private Autorenzuordnungen sind nur für den jeweiligen Autor und Administratoren zugänglich. Likes, Views und Bookmarks werden personenbezogen gespeichert und sind nur für den jeweiligen Nutzer und Administratoren zugänglich.
Reports können Zieltyp, Topic- oder Reply-ID, Reporter-UID, Anzeigename- und Teamsnapshots, Titel- oder Textvorschau, Grund, optionale Details, Status und Zeitstempel enthalten. Zugriff haben Reporter und Administratoren.
In-App-Benachrichtigungen
In-App-Benachrichtigungen können Typ, Akteur, Zieltyp, Ziel-ID, Zeitstempel und Gelesenstatus enthalten. Sie sind nur für den jeweiligen Empfänger lesbar und können vom Client nicht selbst erzeugt oder gelöscht werden. Sie werden nach 180 Tagen per TTL gelöscht.
Push-Benachrichtigungen
Für Push-Benachrichtigungen wird Firebase Cloud Messaging verwendet. Device-Dokumente enthalten FCM-Token, Plattform, zufällige Installations-ID, App-Version und Zeitstempel und sind nur für den Nutzer selbst zugänglich.
FCM-Datenpayloads enthalten nur Notification-ID, Typ, Zieltyp und Ziel-ID. Nutzertexte, Teamkontakttexte, E-Mail-Adressen oder genaue Ortsdaten werden nicht in den Datenpayload aufgenommen.
Lokale Speicherung auf Android-Geräten
Room speichert im privaten App-Sandboxbereich das lokale Profil und lokale Untersuchungsdaten einschließlich Notizen, Ereignissen, Fazit, Teilnehmern und Ort.
SharedPreferences können Installations-ID, zuletzt registrierte UID, Notification-Berechtigungsstatus, gegebenenfalls ein Team-Einladungstoken und UI-Hinweise enthalten.
Android Cloud Backup und Gerätetransfer sind für die Appdaten deaktiviert. Ein Logout löscht nicht zwingend die vollständige lokale Room-Datenbank. Eine zusätzliche Verschlüsselung der Room-Datenbank ist nicht implementiert.
E-Mail-Benachrichtigungen
Firebase-Authentifizierungs-E-Mails wie Verifizierung und Passwortreset werden über Firebase Authentication beziehungsweise Google Identity Toolkit verarbeitet.
Die E-Mails der öffentlichen Account-Löschstrecke werden über IONOS SMTP mit Nodemailer und support@tovorge.de als Absender versendet. STARTTLS ist verbindlich vorausgesetzt.
Accountlöschung
Löschanträge können in Spiritseekers oder über die öffentliche Website erstellt werden. Jeder Antrag durchläuft einen kontrollierten manuellen Prüf- und Freigabeprozess. Eine Nutzeranfrage führt daher nicht zu einer sofortigen automatischen Volllöschung.
Der Prozess kann Firebase Authentication, zentrale TOVORGE-Daten, privates Profil, Directory, Username-Zuordnung, persönliche Planungen und Untersuchungen, Device-Dokumente, Profilbild, nicht freigegebene Ortsvorschläge, persönliche Forum-Likes, Views und Bookmarks sowie private Forum-Autorzuordnungen erfassen.
Gemeinschaftliche Inhalte nach Accountlöschung
Gemeinschaftliche Inhalte können zweckgebunden erhalten bleiben, wenn sie auch andere Nutzer betreffen. Personenbezüge des gelöschten Accounts werden dabei entkoppelt oder anonymisiert.
Forum-Inhalte können mit dem Autorennamen „Gelöschtes Mitglied“ erhalten bleiben; Teamname und private Autorenzuordnung werden entfernt. Gemeinsame Untersuchungen, Planungen und freigegebene Atlasorte können ohne die persönliche Zuordnung fortbestehen.
Aufbewahrungsdauer
Für die technisch festgelegten Kategorien gelten folgende Fristen:
- Web-Verifikationen: 60 Minuten, danach Löschung per TTL
- Web-Rate-Limit-Daten: zwei Stunden, danach Löschung per TTL
- In-App-Benachrichtigungen: 180 Tage, danach Löschung per TTL
- abgelehnte oder abgeschlossene Löschanträge: 90 Tage, danach vollständige Löschung per TTL
- nicht mehr aktive Löschjobs: 90 Tage, nachdem sie bereitgestellt, blockiert, fehlgeschlagen oder abgeschlossen wurden, danach vollständige Löschung per TTL
In TOVORGE-Auditlogs werden personenbezogene Kennungen und freie Metadaten nach 180 Tagen anonymisiert; Ereignisfakten bleiben erhalten. Bei abgeschlossenen Moderationsreports werden personenbezogene UIDs, Profilsnapshots und Freitext nach 180 Tagen anonymisiert; Status, Kategorie und Inhaltsreferenzen bleiben erhalten.
Rechtsgrundlagen sowie Firebase und Google
Rechtsgrundlagen der Spiritseekers-Verarbeitung
Für die folgenden Verarbeitungen gelten abhängig vom jeweiligen Zweck insbesondere diese Rechtsgrundlagen:
- Account, Registrierung und Authentifizierung: Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung und Verwaltung des Nutzerkontos; Art. 6 Abs. 1 lit. f DSGVO für die Absicherung von Anmeldung und Account gegen Missbrauch
- Profile: Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der vom Nutzer gewählten Profilfunktionen
- Teams und Teamkontakte: Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der Team-, Rollen- und Kommunikationsfunktionen
- Untersuchungen und Planungen: Art. 6 Abs. 1 lit. b DSGVO zur Speicherung, Synchronisierung und Bereitstellung der vom Nutzer verwendeten Dokumentations- und Planungsfunktionen
- In-App- und Push-Benachrichtigungen: Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der vom Nutzer verwendeten Benachrichtigungsfunktionen; die Betriebssystemberechtigung für Push-Mitteilungen ist davon getrennt und kann am Gerät verwaltet werden
- Forum und Community: Art. 6 Abs. 1 lit. b DSGVO zur Veröffentlichung und Bereitstellung der vom Nutzer eingestellten Inhalte; Art. 6 Abs. 1 lit. f DSGVO für den sicheren, geordneten und nachvollziehbaren Betrieb der Community
- Atlas, Ortsdaten und Ortsvorschläge: Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der Atlas- und Vorschlagsfunktionen; Art. 6 Abs. 1 lit. f DSGVO für Prüfung, Qualitätssicherung und Schutz nicht öffentlicher Ortsdaten
- Meldungen, Moderation und Sicherheit: Art. 6 Abs. 1 lit. f DSGVO zum Schutz von Nutzern, Systemen und Inhalten, zur Missbrauchsabwehr und zur Durchsetzung der Community-Regeln; Art. 6 Abs. 1 lit. c DSGVO, soweit eine gesetzliche Prüf-, Auskunfts- oder Handlungspflicht besteht
- Accountlöschung: Art. 6 Abs. 1 lit. b DSGVO zur Beendigung und Abwicklung des Nutzungsverhältnisses, Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Lösch- und Betroffenenpflichten sowie Art. 6 Abs. 1 lit. f DSGVO zur sicheren Verifikation und Missbrauchsabwehr
- Audit, Nachweis und technisch festgelegte Aufbewahrung: Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Nachweis- oder Aufbewahrungspflichten bestehen, sowie Art. 6 Abs. 1 lit. f DSGVO für Systemsicherheit, Fehleranalyse, Missbrauchsabwehr und die Nachvollziehbarkeit administrativer Vorgänge
Eine datenschutzrechtliche Einwilligung wird für diese Verarbeitungen nicht als Rechtsgrundlage behauptet. Soweit eine Geräte- oder Betriebssystemberechtigung erforderlich ist, kann sie unabhängig davon in den Geräteeinstellungen verwaltet werden.
Eingesetzte Firebase- und Google-Dienste
Spiritseekers und das Account-Löschbackend verwenden Firebase Authentication, Cloud Firestore, Firebase Storage, Cloud Functions for Firebase und Firebase Cloud Messaging. Die Website wird über Firebase Hosting bereitgestellt.
Cloud Firestore ist in europe-west3 in Frankfurt konfiguriert. Firebase Storage verwendet eine EU-Multi-Region. Relevante Account-Deletion-, Notification- und Moderationsfunctions laufen überwiegend in europe-west1; zwei ältere Provisionierungsfunctions laufen in us-central1.
