1. Name und Kontaktdaten des Verantwortlichen und des Datenschutzbeauftragten
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der mobilen App BlueSpots sowie der zugehörigen Web-Anwendungen und Dienste unter bluespots.app, business.bluespots.app und admin.bluespots.app (nachfolgend gemeinsam als „Anwendung“ oder „Dienst“ bezeichnet).
Verantwortlicher im Sinne der DSGVO: Westermann Tech Solutions (Einzelunternehmen), Inhaber: Ingo Westermann, Olof-Palme-Straße 27, 86199 Augsburg, Deutschland.
E-Mail (Datenschutzanfragen und Betroffenenrechte): privacy@bluespots.app
Allgemeiner Kontakt: info@bluespots.app
Impressum: https://www.bluespots.app/impressum
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO i. V. m. § 38 BDSG (insbesondere die regelmäßige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten) nicht vorliegen. Bei Fragen zum Datenschutz und zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte direkt an privacy@bluespots.app bzw. an den oben genannten Verantwortlichen.
Rechtlich verbindlich ist ausschließlich die deutsche Fassung dieser Datenschutzerklärung. Übersetzungen dienen ausschließlich dem besseren Verständnis.
Version / Consent-ID: datenschutz-2026-07-3-www
2. Allgemeine Hinweise, Rechtsgrundlagen und Rechte der betroffenen Person
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO (ggf. i. V. m. Art. 9 Abs. 2 lit. a DSGVO bei besonderen Kategorien von Daten, wie z. B. übermittelten Fitness- oder Bewegungsdaten) als Rechtsgrundlage.
Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage (z. B. Nutzerkonto-Bereitstellung, App-Kernfunktionen, B2B-Abwicklung).
Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt (z. B. steuerrechtliche Aufbewahrungspflichten, Betroffenenanfragen, DSA-Meldewege), dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.
Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen dieses Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage (z. B. IT-Sicherheit, Missbrauchsschutz, Systemstabilität, 28-Tage-Schutzfrist bei Kontolöschung).
Für den Zugriff auf Informationen im Endgerät oder die Speicherung von Informationen im Endgerät (z. B. Local Storage, Kamera-, GPS- oder Mikrofon-Berechtigungen) bildet § 25 Abs. 1 TDDDG (Einwilligung) bzw. § 25 Abs. 2 TDDDG (technische Erforderlichkeit) die vorgelagerte rechtliche Grundlage.
Ihre Rechte als betroffene Person: Auskunft (Art. 15 DSGVO) — nutzen Sie hierfür auch die integrierte Export- und Auskunftsfunktion in Ihrem App-Profil; Berichtigung (Art. 16 DSGVO); Löschung / „Recht auf Vergessenwerden“ (Art. 17 DSGVO); Einschränkung der Verarbeitung (Art. 18 DSGVO); Datenübertragbarkeit (Art. 20 DSGVO); Widerruf von Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Eine Übersicht der deutschen Aufsichtsbehörden finden Sie unter: https://www.bfdi.bund.de
WIDERSPRUCHSRECHT (Art. 21 DSGVO): Sofern Ihre personenbezogenen Daten auf Grundlage von berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Richten Sie Ihren Widerspruch formlos per E-Mail an: privacy@bluespots.app
3. Bereitstellung der Anwendung, Server-Logfiles & Hosting-Infrastruktur
Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland): Auslieferung der statischen Websites (www.bluespots.app, business.bluespots.app, admin.bluespots.app); Serverstandorte ausschließlich in Deutschland und der EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 28 DSGVO (Auftragsverarbeitungsvertrag - AVV).
Railway Corp. (USA): Hosting der Backend-Anwendungslogik, der zentralen PostgreSQL-Datenbank sowie des Redis-Zwischenspeichers. Die Serverinfrastruktur ist dokumentiert in der Region EU West (Amsterdam, Niederlande) verortet. Die Datenübermittlung in die USA bzw. der Zugriff durch das US-Mutterunternehmen wird über EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO und einen AVV abgesichert.
Cloudflare Inc. / R2 Storage (101 Townsend St, San Francisco, CA 94107, USA): Objektbasierter Cloud-Speicher für Medieninhalte (Fotos, Dokumente). Die Absicherung erfolgt über die Zertifizierung unter dem EU-U.S. Data Privacy Framework (DPF) sowie EU-Standardvertragsklauseln i. V. m. einem AVV nach Art. 28 DSGVO.
Server-Logfiles (Morgan / Nginx): Bei jedem Aufruf der Anwendung bzw. der Backend-Schnittstellen erfasst unser System automatisiert IP-Adresse, Datum und Uhrzeit, aufgerufenen Endpunkt (HTTP-Methode, Pfad), HTTP-Statuscode, übertragene Datenmenge und User-Agent. Zweck: Stabilität, Funktionsfähigkeit, IT-Sicherheit und Angriffserkennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: Automatische rollierende Löschung nach 7 Tagen, sofern keine sicherheitsrelevanten Vorfälle eine längere Aufbewahrung zu Beweiszwecken erfordern.
4. Technische Berechtigungen, Hardware-Zugriffe & Lokale Speicherung (§ 25 TDDDG)
Standortdaten im Vordergrund (When-in-use): Bei aktiver App-Nutzung verarbeiten wir Standortdaten (GPS, WLAN, Mobilfunk-Triangulation), um Ihre Position auf der Karte anzuzeigen, nahegelegene Spots und Routen vorzuschlagen, Live-Navigation zu ermöglichen sowie Geofence-Überprüfungen („Micro-Verification“) durchzuführen. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a bzw. lit. b DSGVO.
Standortdaten im Hintergrund — GPS-Routenaufzeichnung: Bei explizit vom Nutzer gestarteter Routenaufzeichnung erfasst die App GPS-Koordinaten auch bei ausgeschaltetem Display oder im Hintergrund (ACCESS_BACKGROUND_LOCATION, FOREGROUND_SERVICE_LOCATION). Zweck: Lückenlose Aufzeichnung von Touren und Streckenprofilen. Während der Aufzeichnung wird eine permanente Statusleisten-Benachrichtigung (Foreground Service) angezeigt. Es entstehen keine ununterbrochenen Bewegungsprofile außerhalb der aktiv gestarteten Tour. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Deaktivierung jederzeit in den Systemeinstellungen.
Standortdaten — Shutterbug (Foto-Erinnerungen): Wenn Sie Shutterbug in den Einstellungen aktivieren, nutzt die App lokales Geofencing, um Sie per lokaler Push-Benachrichtigung an Orte ohne Foto zu erinnern. Es findet kein dauerhaftes serverseitiges Bewegungstracking statt. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Apple Health / HealthKit (iOS): Bei aktiviertem „Apple Health Import“ liest die App ausschließlich geplante oder absolvierte Sportaktivitäten und Streckenverläufe (Workout-Typ, GPS-Trackpunkte, Distanz, Start-/Endzeit). Es werden ausdrücklich keine medizinischen Vitalwerte (wie Herzfrequenz, Kalorienverbrauch, VO2max) gelesen. Kein Schreibzugriff auf HealthKit; keine Weitergabe zu Werbezwecken. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO.
Kamera, Fotomediathek & EXIF-GPS: Zugriff auf die Kamera zur Aufnahme von Profilbildern, Spots, Routen und Hindernissen. Bei Uploads aus der Mediathek können enthaltene EXIF-Metadaten (Aufnahmedatum, Geokoordinaten) ausgelesen werden, um Fotos präzise auf der Strecken-Timeline zuzuordnen. Die Übermittlung von EXIF-Daten kann in den Einstellungen Ihres Endgeräts deaktiviert werden. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Mikrofon & Spracherkennung (Voice-on-Water / STT): Nutzung des Mikrofons zur Diktatfunktion bei Reviews, Beschreibungen oder Freihand-Eingaben auf dem Wasser. Die Umwandlung erfolgt über native Systemdienste des Betriebssystems (Apple Speech Framework / Android Speech Recognizer). Es werden keine Roh-Audiodateien auf unseren Servern gespeichert, sondern ausschließlich der übermittelte Klartext verarbeitet. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Push-Benachrichtigungen (Firebase Cloud Messaging): FCM (Google Ireland Limited) für System- und Community-Push (z. B. Routenwarnungen, Reaktionen, SLA-Status, Eigentümer-Hinweise). Verarbeitet werden Device-Push-Tokens, Betriebssystem, App-Version und Zeitstempel der letzten Aktivität. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a bzw. lit. b DSGVO. Deaktivierung jederzeit in den App- oder Systemeinstellungen.
Schriftarten und Icons (Webseiten www & business): Die statischen Web-Anwendungen www.bluespots.app und business.bluespots.app binden Schriftarten (Roboto bzw. IBM Plex Sans) sowie Material-Symbol-Icons ausschließlich als lokale Dateien von unserer Hosting-Infrastruktur (Hetzner, Deutschland/EU) ein. Es erfolgt keine IP-Übermittlung an Google oder andere Drittanbieter zum Abruf von Webfonts. (Die Admin-Konsole admin.bluespots.app nutzt ausschließlich System-Schriftarten des Endgeräts). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich für die einheitliche Darstellung).
Lokale Speicherung & Caching: Nutzung von SharedPreferences / Local Storage zur Speicherung von Sitzungs-Tokens, Offline-Feed-Caches, Level-Zuständen, Deep-Link-Präferenzen und Einstellungen zur Akku-Optimierung. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich).
5. Einzelne Verarbeitungsfunktionen, UGC, KI-Integrationen & B2B-Prozesse
Nutzerkonto & Authentifizierung: Firebase Authentication (Google Ireland Limited). Daten: E-Mail-Adresse, Passwort-Hash, Firebase-UID, Registrierungs- und Anmeldezeitpunkte. Bei Nutzung von Social Login (Sign in with Apple / Google) werden Provider-User-ID, E-Mail-Adresse und Anzeigename verarbeitet. Eine Übernahme von Profilbildern, Geburtsdaten oder Standortdaten vom Provider findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. a DSGVO (Social Login).
Kontolöschung, 28-Tage-Schutzfrist & UGC-Anonymisierung: Bei Initiierung der Kontolöschung in der App (Profil → Einstellungen → Datenschutz → Konto löschen) wird das Nutzerkonto unverzüglich deaktiviert (Soft-Delete), das Firebase-Auth-Konto gelöscht und das Profil für andere Nutzer unsichtbar geschaltet. Zur Vermeidung von versehentlichem Datenverlust sowie zur Verhinderung von Missbrauch (z. B. Umgehung von Sperren) verbleiben die Daten für genau 28 Tage in einer isolierten Sperrfrist. Innerhalb dieser 28 Tage ist eine Wiederherstellung durch erneute Registrierung mit derselben E-Mail-Adresse möglich. Nach Ablauf von 28 Tagen erfolgt die automatische, unwiderrufliche Löschung der Profildaten (Hard-Delete). Öffentliche UGC-Beiträge (Orte, Routen, Fotos, Bewertungen) verbleiben anonymisiert im System (Verknüpfungen user_id / created_by werden dauerhaft auf NULL gesetzt). Fotos und Routen können vom Nutzer vor der Kontolöschung selbst in der App gelöscht werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO i. V. m. Art. 17 Abs. 3 DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an Missbrauchsschutz und Wiederherstellbarkeit).
KI-Dienste & Knowledge-RAG (OpenRouter Inc., USA): Zur automatisierten Textaufbereitung (z. B. Ortsbeschreibungen, Support-Übersetzungen, Inhalts-Toxizitätsprüfung) nutzen wir die Schnittstelle von OpenRouter Inc. Hierbei werden Anfragen an Modelle wie OpenAI GPT-4o, GPT-4o-mini oder text-embedding-3-small weitergeleitet. Die generierten Vektor-Embeddings werden ausschließlich in unserer eigenen PostgreSQL-Datenbank (Region EU West) gespeichert; es wird kein externer Vektor-Datenbankdienst genutzt. Übertragene Prompts enthalten keine direkten Nutzer-Identifikatoren. Durch vertragliche Vereinbarungen (Standardvertragsklauseln und Data Processing Addendum / DPA) ist sichergestellt, dass Ihre Eingaben nicht für das Training von KI-Modellen durch OpenRouter oder Drittanbieter verwendet werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f bzw. lit. b DSGVO.
Automatische Bildmoderation: Zur Erkennung unzulässiger Inhalte (z. B. Gewalt, Jugendschutzverstöße) werden hochgeladene Bilder als temporäre Binärpuffer (In-Memory) an Google Cloud Vision und Sightengine SAS (Frankreich) übermittelt. Beim Anbieter findet keine dauerhafte Speicherung statt. Im Falle einer Beanstandung wird das Bild in unserer eigenen Infrastruktur (Cloudflare R2 / PostgreSQL) in administrative Quarantäne verschoben, bis eine manuelle Admin-Prüfung erfolgt oder der Ersteller den Inhalt zurückzieht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO sowie gesetzliche Moderationspflichten nach dem Digital Services Act (DSA).
Moderation, Meldewesen, Peer-Tribunal & DSA: Nutzer können rechtswidrige oder regelwidrige Inhalte und Profile melden. Bei begründeten Meldungen können Inhalte vorläufig verborgen (Soft-Hide) oder durch Admins gesperrt werden. Nutzer haben die Möglichkeit, Entscheidungen über den Support-Kanal (Feedback-Kategorie moderation_appeal) anzufechten. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Art. 16, 17 DSA) sowie Art. 6 Abs. 1 lit. f DSGVO.
B2B-Verarbeitungen & Gewerbliche Partner (business.bluespots.app): Für gewerbliche Spot-Betreiber und B2B-Partner verarbeiten wir Kontaktdaten, USt-IdNr. (Verifizierung über VIES-Schnittstelle der Europäischen Kommission), Zahlungs- und Abrechnungsdaten (Stripe Payments) sowie Rechnungsmetadaten (WTS Document-Numbers-Service). Rechnungs- und buchhaltungsrelevante Daten werden im accounting_audit_log gespeichert und gemäß den gesetzlichen steuer- und handelsrechtlichen Aufbewahrungspflichten (AO, HGB) für bis zu 10 Jahre aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
E-Mail-Versand & Kommunikation: Transaktionale E-Mails (Verifizierung, Rechnungen, Systemnachrichten) sowie der Creator Engagement Digest erfolgen über Brevo (Sendinblue GmbH, Berlin, Deutschland). Direkte E-Mail-Anfragen an info@ oder privacy@ werden über mailbox.org (Heinlein Support GmbH, Berlin, Deutschland) getrennt von der App-Datenbank verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
6. Einbindung von Drittanbieter-SDKs, Diensten & externen APIs
Kartenmaterial (MapLibre & MapTiler / OpenStreetMap): Darstellung interaktiver Karten über MapLibre GL mit Kacheln der MapTiler AG (Höfnerstrasse 98, 6314 Unterägeri, Schweiz) und OpenStreetMap. Beim Abruf von Kartenkacheln werden IP-Adresse und User-Agent an MapTiler übermittelt. Es werden keine GPS-Standortdaten oder Nutzer-IDs an MapTiler übertragen. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO.
Umwelt- & Wetterdaten (PEGELONLINE & Open-Meteo): Abruf von Pegeln und Wetterdaten über PEGELONLINE (WSV, Deutschland) sowie Open-Meteo GmbH (Deutschland). Es werden ausschließlich geografische Koordinaten übermittelt — ohne Personenbezug. Rechtsgrundlage: Art. 6 Abs. 1 lit. b / lit. f DSGVO.
Firebase App Check (Google Ireland Limited): Authentifizierung von App-Instanzen zur Bot- und Missbrauchsabwehr. Keine Verwertung zu Werbezwecken. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Fehler-Tracking (Sentry, Functional Software Inc., USA): Erfassung von Absturzberichten (sendDefaultPii: false). Es werden keine Autorisierungs-Header, Personen-IDs oder Werbe-Identifier (IDFA) übertragen (NSPrivacyTracking = false). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Geocoding (Photon / Komoot GmbH, Deutschland): Textsuche für Orte über serverseitigen Proxy; Suchbegriffe werden nicht mit Nutzerprofilen verknüpft. Rechtsgrundlage: Art. 6 Abs. 1 lit. b / lit. f DSGVO.
Zahlungsabwicklung (Stripe): Stripe Payments Europe Ltd. / Stripe Inc. verarbeitet Zahlungsdaten in eigener datenschutzrechtlicher Verantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b / lit. c DSGVO.
First-Party App-Nutzungsstatistik: Anonyme Nutzungs- und Feature-Zähler zur Produktverbesserung. Erfolgt ohne Drittanbieter-Tracker, ohne IDFA und rein opt-in-basiert (app_usage_analytics). Rohdaten werden nach 90 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Widerruf in den App-Einstellungen jederzeit möglich).
7. Übermittlungen in Drittländer (Drittlandtransfer)
Soweit wir Dienste von Anbieter-Muttergesellschaften mit Sitz außerhalb der EU/des EWR nutzen (insbesondere USA — u. a. Cloudflare, Sentry, Stripe, OpenRouter, Railway, Google), stellen wir ein angemessenes Datenschutzniveau wie folgt sicher:
1. EU-U.S. Data Privacy Framework (DPF): Bei DPF-zertifizierten US-Anbietern (z. B. Cloudflare, Google, Sentry, Stripe) stützt sich der Transfer auf den Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO.
2. Standardvertragsklauseln (SCCs) & DPA: Für Anbieter ohne DPF-Zertifizierung bzw. zur zusätzlichen Absicherung (z. B. OpenRouter Inc., Railway Corp.) schließen wir die offiziellen EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO ab, ergänzt durch technische und organisatorische Maßnahmen (Verschlüsselung, Anonymisierung, No-Training-Klauseln).
8. Datensicherheit & Technische und Organisatorische Maßnahmen (TOM)
Transport- und Speicherverschlüsselung: Sämtliche Datenübertragungen erfolgen durchgehend Ende-zu-Ende-transportverschlüsselt via TLS/SSL. Datenbanken und Backups sind im Ruhezustand (At-Rest) verschlüsselt.
Zugriffsbeschränkungen & Admin-Audit-Log: Rollenbasierte Zugriffskontrolle (RBAC). Alle administrativen Lese- und Schreibzugriffe werden unmanipulierbar im admin_audit_log protokolliert.
Step-up-Authentifizierung: Kritische administrative Operationen (z. B. endgültige Datenlöschung) erfordern eine erneute, mehrstufige Re-Authentifizierung.
Datensparsamkeit & Privacy by Design: Systemarchitektur nach dem Prinzip der minimalen Datenverarbeitung.
9. Aktualität und Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder Umstellungen unserer technischen Systeme widerspiegelt.
Für erneute Besuche oder die Nutzung der App nach einer Aktualisierung gilt die jeweils aktuelle Version. Die maßgebliche Consent-/Versionskennung lautet derzeit datenschutz-2026-07-3-www. Bei wesentlichen Änderungen werden Sie über die App oder per E-Mail um erneute Zustimmung gebeten.
Rechtlich verbindlich ist ausschließlich die deutsche Fassung dieser Datenschutzerklärung. Übersetzungen dienen dem besseren Verständnis.