Datenschutzerklärung
Diese Anwendung verwaltet digitale Pferdeakten. Nachfolgend steht, welche personenbezogenen Daten dabei verarbeitet werden, wozu, wer sie erhält und wie lange sie bleiben.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist der Betreiber dieser Instanz: Patrick Fend. Anschrift und Kontakt stehen im Impressum.
Anfragen zum Datenschutz richten Sie bitte an den Verantwortlichen.
2. Welche Daten verarbeitet werden
Zugangsdaten: Name, E-Mail-Adresse und ein Passwort, das ausschließlich als Argon2id-Hash gespeichert wird — im Klartext ist es nirgends vorhanden. Wer die Zwei-Faktor-Anmeldung nutzt, hinterlegt zusätzlich ein Geheimnis, das verschlüsselt abgelegt wird (AES-GCM). Von einem Passkey wird nur der öffentliche Schlüssel gespeichert; der private verlässt das Gerät nie.
Aktendaten: Stammdaten der Pferde, Gesundheits- und Behandlungseinträge, Vitalwerte, Termine sowie hochgeladene Dokumente und Fotos. Diese Daten geben die Nutzenden selbst ein; sie können personenbezogene Angaben enthalten, etwa zu Besitzenden oder behandelnden Personen.
Protokolldaten: Änderungen an Akten werden mit Zeitpunkt und handelnder Person festgehalten. Das ist die Nachvollziehbarkeit, die eine Patientenakte braucht.
Alle Daten sind streng nach Betrieb getrennt. Ein Betrieb sieht ausschließlich seine eigenen Akten; die Trennung wird bei jedem Zugriff serverseitig geprüft, nicht nur in der Anzeige.
3. Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Auf berechtigte Interessen an einem sicheren und nachvollziehbaren Betrieb stützen sich die Protokolldaten, die Ratenbegrenzung der Anmeldung und die Zugriffsprüfung (Art. 6 Abs. 1 lit. f DSGVO).
4. Wo die Daten liegen
Die Anwendung wird selbst betrieben. Datenbank und hochgeladene Dateien liegen auf dem Server des Betreibers; Dateien liegen außerhalb des öffentlich ausgelieferten Verzeichnisses und sind nur nach Prüfung der Berechtigung abrufbar.
Hosting: Leaseweb Deutschland GmbH, Hanauer Landstraße 121, 60314 Frankfurt am Main, Deutschland
5. Empfänger
Über den Server des Betreibers hinaus erhalten Daten ausschließlich die folgenden Stellen — und nur, soweit die Anwendung tatsächlich entsprechend konfiguriert ist:
E-Mail-Versand
Einladungen, Terminerinnerungen und die Bestätigung einer geänderten Adresse versendet der Server des Betreibers unmittelbar selbst; ein Dienstleister ist damit nicht beauftragt. Die Nachricht erreicht anschließend den Mailanbieter der empfangenden Person — auf dessen Verarbeitung hat der Betreiber keinen Einfluss.
KI-Analyse
Auf dieser Instanz ist keine KI-Analyse konfiguriert; es werden keine Akteninhalte zur Auswertung übermittelt.
Karten und Adresssuche
Auf dieser Instanz ist Google Maps nicht konfiguriert. Die Standortauswahl nutzt Kartenkacheln von OpenStreetMap und die Adresssuche Nominatim (OpenStreetMap Foundation). Dabei werden IP-Adresse und Suchbegriff an diese Dienste übermittelt. Der Gerätestandort wird nur nach ausdrücklicher Freigabe im Browser abgerufen und ausschließlich als Kartenkoordinate gespeichert.
Dokumentverarbeitung
Hochgeladene PDFs und Bilder werden für die Texterkennung an einen Dienst übergeben, der auf derselben Infrastruktur wie die Anwendung läuft. Die Dateien verlassen dabei den Server des Betreibers nicht.
Schriften
Die verwendeten Schriften werden beim Erstellen der Anwendung mitgeliefert und vom eigenen Server ausgeliefert. Beim Aufruf der Seiten entsteht dafür keine Verbindung zu Google.
6. Cookies
Gesetzt wird ein Sitzungscookie, das die Anmeldung trägt, und — beim Anlegen oder Verwenden eines Passkeys — ein kurzlebiges Cookie für den laufenden Vorgang. Beide sind für den Betrieb erforderlich, für Skripte im Browser nicht lesbar und dienen keiner Analyse. Es findet keine Reichweitenmessung und kein Tracking statt; es sind keine Dienste Dritter zu diesem Zweck eingebunden.
7. Speicherdauer
Daten bleiben gespeichert, solange das Konto beziehungsweise der Betrieb besteht. Gelöschte Einträge werden zunächst als gelöscht markiert und bleiben so wiederherstellbar; nach 30 Tagen werden sie endgültig entfernt, samt der zugehörigen Dateien. Diese Frist entspricht der Konfiguration dieser Instanz.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Die Administration eines Betriebs kann jederzeit selbst einen vollständigen Export aller Daten dieses Betriebs erzeugen (JSON und Dateien als ZIP) und den Betrieb unwiderruflich löschen lassen.
Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Zuständig ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.
9. Auftragsverarbeitung
Verarbeitet der Betreiber Aktendaten im Auftrag eines Betriebs, geschieht das auf Grundlage eines Vertrags nach Art. 28 DSGVO. Er beschreibt auch die technischen und organisatorischen Maßnahmen: Mandantentrennung, Zugriffsprüfung bei jedem Aufruf, verschlüsselte Sicherungen und die Ablage der Dateien außerhalb des öffentlichen Verzeichnisses.