Transparent erklärt
Datenschutz
Diese Hinweise beschreiben, welche Daten Hugos Bike-Touren App (HBTA) für Konten, Touren, Navigation, Freigabelinks, Community, Kommunikation, Moderation und freiwilliges App-Feedback verarbeitet.
1. Verantwortlicher
Verantwortlicher ist Swen Hugowski als privater Betreiber von HBTA. Die ladungsfähige Anschrift, Telefonnummer und weiteren Betreiberangaben findest du im HBTA-Impressum. Datenschutzanfragen kannst du an admin@it-hugo.de richten.
2. Welche Daten verarbeitet werden
Konto und Anmeldung
- E-Mail-Adresse, Anzeigename sowie die serverseitig festgelegten Versionsnummern und Zeitpunkte deiner Kenntnisnahme der Datenschutzhinweise und deiner Zustimmung zu den Nutzungsbedingungen für Registrierung, Anmeldung und Kontozuordnung.
- Passwörter werden nicht im Klartext gespeichert, sondern ausschließlich als sicherer Passwort-Hash.
- E-Mail-Bestätigungs-, Passwort-Reset-, Zugriffs-, Aktualisierungs- und öffentliche Freigabe-Token werden serverseitig nur als kryptografische Hashwerte gespeichert. Der jeweilige Roh-Token wird nur für den vorgesehenen Vorgang an dein Gerät übermittelt beziehungsweise dort geschützt gehalten.
Privates Profil
- Dein Gewicht ist eine optionale private Angabe. Es wird nur nach deiner ausdrücklichen Einwilligung lokal auf deinem Android-Gerät gespeichert und dort für die ungefähre Kalorienauswertung verwendet. Gewicht und Kalorienwerte werden nicht an den HBTA-Server übertragen oder serverseitig synchronisiert.
- Geburtsjahr, Körpergröße und Geschlecht werden in Version 1 nicht erhoben.
- Bei der Registrierung bestätigst du lediglich, mindestens 16 Jahre alt zu sein. Ein genaues Geburtsdatum wird nicht gespeichert. Eine grobe Region kann später freiwillig gewählt werden; eine zur Auswahl eingegebene Postleitzahl wird nicht Teil des öffentlichen Profils und soll nach der Ableitung der Region verworfen werden.
Touren und Standortdaten
- Geplante private Routen enthalten die von dir gewählten Ziele und Zwischenziele und können deinem Konto für Planung und Navigation zugeordnet werden.
- Wenn du die getrennte Fitness-Einwilligung aktivierst, können außerdem aufgezeichnete Touren, Aufnahmesitzungen, GPS-Trackpunkte, Zeitpunkte sowie daraus berechnete Tourwerte wie Strecke, Dauer und Höhenmeter kontobezogen auf dem HBTA-Server gespeichert werden.
- GPS-Aufzeichnungen beginnen lokal auf deinem Android-Gerät. Eine Übertragung und dauerhafte Zuordnung aufgezeichneter GPS-Touren zu deinem Konto erfolgt nur bei aktivierter Fitness-Einwilligung und über HTTPS.
- Geschätzte Kalorien werden nur bei aktivierter freiwilliger Fitnessauswertung lokal aus dem optionalen Gewicht und den Tourwerten berechnet. Sie bleiben auf dem Android-Gerät und werden nicht serverseitig gespeichert oder synchronisiert.
Freigabelinks und Community-Touren
Wenn du eine Route ausdrücklich teilst, wird eine Freigabe mit Routentitel, Region, Strecke, Dauer und Anstieg erzeugt. Bei einer geplanten Route werden nur die von dir gewählten Ziele und Zwischenziele freigegeben. Bei einer aufgezeichneten Tour kann zusätzlich eine vereinfachte öffentliche GPS-Routenlinie erscheinen; Zeitstempel, Höhenprofile und Sensorwerte der einzelnen Trackpunkte werden daraus entfernt.
Der Freigabelink ist widerrufbar, für jeden sichtbar, der ihn besitzt oder weitergeleitet bekommt, und läuft spätestens nach 30 Tagen ab. Vor dem Teilen einer aufgezeichneten Linie warnt die App vor einer möglichen Offenlegung privater Orte und schützt den Start- und Endbereich oder lässt dich diese Bereiche prüfen. Profilangaben, Benutzer-ID, E-Mail-Adresse, Anzeigename, Gewicht, Kalorien und der vollständige private GPS-Track werden nicht veröffentlicht. Auch Freigabe-Token liegen auf dem Server nur als Hashwert vor.
Daneben kannst du eine reduzierte Kopie einer eigenen Route bewusst in der kontogeschützten HBTA-Community veröffentlichen. Sie kann Beschreibung, Schwierigkeit, Untergrund, E-Bike-Eignung, eine bereinigte Routengeometrie und bis zu sechs Fotos enthalten. Deinen Anzeigenamen zeigt die Community nur nach einer gesonderten ausdrücklichen Auswahl; andernfalls erscheint neutral „HBTA-Fahrer“. Eine Veröffentlichung kann auf privat zurückgestellt werden. Live- oder aktuelle Standorte sind kein Feld der Community und werden dort nicht gespeichert.
Zusätzlich kann die HBTA-Redaktion ausgewählte, nicht personenbezogene Routengeometrien aus OpenStreetMap kuratieren. Gespeichert werden dabei der technische Liniendatensatz, Quellen-ID und -URL, Relation-Version und Zeitstempel, semantische Quellen- und Geometrie-Prüfsummen, Lizenz- und Attributionsangaben, Bearbeitungsstatus sowie ein Import-Batch. Diese Datensätze gehören zu einem nicht anmeldbaren System-Publisher und werden keinem Nutzerkonto zugeordnet. Sie erscheinen nur in App-Versionen, die die Quellenangaben darstellen können, und können angemeldeten Nutzern als GeoJSON bereitgestellt werden.
Ausgewählte Fotos werden auf dem Android-Gerät neu kodiert. Dabei entfernt die App EXIF-, GPS-, Dateinamen- und sonstige Originalmetadaten; gespeichert wird nur das neu erzeugte Bild mit technischen Mindestangaben. Favoriten speichern die Zuordnung zwischen Konto und Community-Tour. In-App-Meldungen enthalten einen fest vorgegebenen Grund ohne Freitext; die meldende Konto-ID dient intern nur Missbrauchsschutz und Doppelprüfung und wird Autoren nicht angezeigt.
Chat, Direktnachrichten und Moderation
Kommunikationsfunktionen werden nur nach gesonderter Bestätigung der aktuellen Community-Regeln und – während des Einladungsbetriebs – nach Freigabe durch einen Moderator aktiviert. Dafür speichert HBTA eine zufällige öffentliche Profil-ID, dein gewähltes Pseudonym, optional eine grobe Region, Zugangsstatus, Regelversion und Bestätigungszeitpunkt. Die öffentliche Profil-ID ist von deiner internen Konto-ID getrennt.
Je nach aktivierter Funktion werden Nachrichten im Allgemein-, Regional-, Ankündigungs-, Support- oder Direktnachrichtenraum mit Raum, Absenderzuordnung und Zeitpunkten gespeichert. E-Mail-Adresse, genaue Altersangabe, Postleitzahl, Gewicht, Geschlecht, GPS-Standort und private Routen sind keine Chatfelder und werden nicht in Chatantworten ausgegeben. Medien, Links und Live-Standorte sind in der ersten Chatversion deaktiviert.
Blockierungen speichern die interne Beziehung zwischen zwei Konten, ohne den blockierten Nutzer zu benachrichtigen. Meldungen können die betroffene Tour, Nachricht oder öffentliche Profil-ID, Kategorie, freiwillige Begründung, Bearbeitungsstatus und intern die meldende Konto-ID enthalten. Moderationsentscheidungen, zeitliche Einschränkungen und Sperren werden mit Moderator, Grund und Zeitpunkt in einem zugriffsbeschränkten Prüfprotokoll festgehalten.
Freiwilliges App-Feedback
Wenn du im Profil freiwillig Feedback sendest, speichert HBTA die gewählte Kategorie, deinen Nachrichtentext, den Zeitpunkt und intern die Zuordnung zu deinem Konto. Nur wenn du technische Angaben ausdrücklich einschließt, werden zusätzlich App-Version und Versionscode, Android-Version und Gerätemodell übertragen. Standort, Tourdaten, Zugangsdaten und andere Geräteinformationen gehören nicht zum Feedback.
Du entscheidest getrennt, ob eine Antwort erlaubt ist. Nur in diesem Fall gibt eine besonders eingeschränkte Datenbankfunktion deine bestätigte Konto-E-Mail-Adresse für genau den zugehörigen Versandauftrag an den Mailworker aus; sie wird als Antwortadresse der Betreiberbenachrichtigung verwendet und nicht in den Feedbackbericht kopiert. Ohne diese Erlaubnis erhält der Mailworker keine Konto-E-Mail-Adresse zum Feedback.
Freiwillige Unterstützung über PayPal
Wenn du im Profil bewusst auf einen Unterstützungsbetrag tippst, öffnet Android den externen PayPal-Me-Link im Browser oder in einer geeigneten App. Bis zu diesem Tippen wird keine Verbindung zu PayPal hergestellt. HBTA-App und HBTA-Server erhalten keine PayPal-Zugangsdaten und fragen keinen Zahlungsstatus ab. Die Abwicklung findet außerhalb von HBTA statt.
Im privaten PayPal-Konto des Betreibers können jedoch die von PayPal für die Transaktion bereitgestellten Angaben erscheinen, insbesondere Name und E-Mail-Adresse des Zahlenden, Betrag, Währung, Zeitpunkt, Transaktionskennung und -status sowie eine freiwillige Zahlungsnachricht. Diese Angaben werden nur zur Abwicklung und Zuordnung der freiwilligen Unterstützung, zur Missbrauchsabwehr sowie zur Erfüllung gegebenenfalls anwendbarer gesetzlicher Nachweis- und Aufbewahrungspflichten verarbeitet. Rechtsgrundlagen sind je nach Vorgang Art. 6 Abs. 1 Buchst. b, c oder f DSGVO. PayPal verarbeitet die Zahlung als eigener Verantwortlicher; Informationen dazu und zu möglichen internationalen Datenübermittlungen stehen in der Datenschutzerklärung von PayPal.
Technische Verbindungsdaten
Beim Aufruf der Website und API verarbeitet der Server technisch notwendige Angaben wie IP-Adresse, Zeitpunkt, HTTP-Methode, aufgerufenen Pfad, Statuscode, übertragene Datenmenge, Browser- beziehungsweise App-Kennung und eine Anfrage-ID. Dazu gehört auch die Abfrage der aktuellen Versionsinformationen ohne Kontozuordnung, die die Android-App beim Start sowie auf deinen manuellen Wunsch ausführt. Erst wenn du ein angebotenes Update bestätigst, lädt die App die Installationsdatei vom HBTA-Server. Schlüssel in Freigabe-URLs werden in den Zugriffsprotokollen ausgeblendet. Die Daten dienen Betrieb, Fehleranalyse und Schutz vor Missbrauch.
Meldungen zu problematischen oder mutmaßlich rechtswidrigen Inhalten
Eine Meldung direkt in der App speichert nur die betroffene Community-Tour, einen fest vorgegebenen Grund und intern die meldende Konto-ID für Missbrauchsschutz und Doppelprüfung. Es gibt dort keinen Freitext und Autoren erhalten keine Angaben zur meldenden Person. Nutzt du stattdessen das elektronische Meldeverfahren im Impressum, verarbeitet der Betreiber die genaue URL, deine Begründung und Belege, deine Gutgläubigkeitserklärung sowie eine von dir angegebene Kontaktmöglichkeit. Die Daten werden verwendet, um den Inhalt zu prüfen, erforderliche Maßnahmen zu treffen und dir gegebenenfalls die Entscheidung mitzuteilen.
3. Zwecke und Rechtsgrundlagen
E-Mail-Adresse, Name, Kontodaten und geplante private Routen werden verarbeitet, um Registrierung, Planung und Navigation bereitzustellen. Grundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Standortdaten für Navigation oder eine von dir gestartete lokale Aufnahme werden erst verarbeitet, nachdem du die Android-Berechtigung erteilt hast.
Für die kontobezogene Serverspeicherung aufgezeichneter GPS-Touren, Strecke, Dauer und Höhenmeter sowie für die ausschließlich lokale Verarbeitung des optionalen Gewichts und der Kalorienauswertung wird vorab eine separate ausdrückliche Fitness-Einwilligung eingeholt. Diese Einwilligung ist weder mit der Kontoeröffnung noch mit der Zustimmung zu den Nutzungsbedingungen gebündelt. Der Server speichert die aktive Einwilligungsversion und den Zeitpunkt. Die Verarbeitung stützt sich auf Art. 6 Abs. 1 Buchst. a und – soweit es sich um Gesundheitsdaten handelt – Art. 9 Abs. 2 Buchst. a DSGVO.
Du kannst die Fitness-Einwilligung jederzeit in der App mit Wirkung für die Zukunft widerrufen. Dadurch endet die neue Synchronisierung aufgezeichneter Aktivitäten sofort. Ein klarer, nochmals bestätigter Löschschritt entfernt die aufgrund dieser Einwilligung serverseitig gespeicherten aufgezeichneten Touren, GPS-Trackpunkte, Strecke, Dauer und Höhenmeter. Bevor noch nicht synchronisierte lokale Aufnahmen, das lokale Gewicht oder lokale Kalorienwerte entfernt werden, erklärt die App die Folgen und verlangt deine Bestätigung. Dein Konto sowie geplante Routen und Navigation bleiben nutzbar. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Technische Sicherheits- und Verbindungsdaten werden auf Grundlage des berechtigten Interesses an einem sicheren und stabilen Betrieb verarbeitet (Art. 6 Abs. 1 Buchst. f DSGVO).
Freiwilliges Feedback wird bearbeitet, um deine Anfrage zu beantworten sowie Fehler, Sicherheit und Bedienbarkeit von HBTA zu prüfen und zu verbessern. Je nach Inhalt erfolgt dies zur Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 Buchst. b DSGVO oder auf Grundlage des berechtigten Interesses an Support und Produktverbesserung nach Art. 6 Abs. 1 Buchst. f DSGVO. Technische Angaben und die Nutzung deiner Konto-E-Mail-Adresse als Antwortadresse erfolgen nur nach deiner jeweiligen ausdrücklichen Auswahl.
Chat- und Community-Kommunikation wird zur Bereitstellung der bewusst gewählten sozialen Funktionen nach Art. 6 Abs. 1 Buchst. b DSGVO verarbeitet. Zugangsprüfung, Blockierungen, Meldungen, Missbrauchsschutz, Moderation und Sicherheitsprotokolle beruhen auf dem berechtigten Interesse an einer sicheren, respektvollen und regelkonformen Community nach Art. 6 Abs. 1 Buchst. f DSGVO sowie – soweit erforderlich – auf gesetzlichen Pflichten.
4. Speicherung, Empfänger, E-Mail und externe Dienste
Die HBTA-Serverdaten werden auf einem Server in Deutschland gespeichert. Im für Betrieb, Wartung und Sicherheit erforderlichen Umfang können der Hosting- und Rechenzentrumsanbieter sowie technisch beauftragte Administratoren Daten verarbeiten. Gewicht und Kalorienwerte gehören in Version 1 ausdrücklich nicht zu diesen Serverdaten, sondern bleiben lokal auf deinem Android-Gerät.
System-E-Mails zur Bestätigung oder Wiederherstellung eines Kontos werden über einen technischen HBTA-Absender versendet, der nicht als Supportkontakt vorgesehen ist. Feedback wird über eine getrennte interne Outbox als TLS-geschützte Benachrichtigung an die Supportadresse des Betreibers versendet. Der Betreff und die Mailworker-Protokolle enthalten keinen Feedbacktext. Nur bei erlaubter Antwort enthält die Nachricht deine Konto-E-Mail-Adresse ausschließlich als Antwortadresse. Für die Zustellung verarbeiten der eingesetzte SMTP-Dienst und beteiligte Mailserver insbesondere Empfänger- und gegebenenfalls Antwortadresse, technische Versanddaten und den Inhalt der E-Mail. Den aktuellen Supportkontakt findest du im Impressum.
HBTA verwendet Google Maps und das Google Navigation SDK. Nach der aktuellen Dokumentation erfasst das Navigation SDK automatisch insbesondere Geräte- und SDK-Metadaten, Absturz- und Stabilitätsdaten, IP-Adresse, Breiten- und Längengrade, Navigationsinteraktionen sowie eine regelmäßig zurückgesetzte SDK-Kennung. Google verarbeitet diese Daten, um Karten- und Navigationsfunktionen bereitzustellen sowie Google-Dienste zu erhalten und zu verbessern. HBTA übermittelt Google dabei nicht bewusst deine HBTA-E-Mail-Adresse, deinen Anzeigenamen, dein Gewicht oder deine Kalorienwerte.
Wenn du im Routenplaner freiwillig eine Adresse oder einen Ort suchst, übergibt die App diesen Suchtext an den auf deinem Android-Gerät verfügbaren Geocoding-Dienst. Je nach Gerät kann dessen Anbieter die Anfrage über das Internet verarbeiten und passende Ortsvorschläge zurückgeben. HBTA protokolliert den Suchtext nicht und übermittelt ihn nicht an den HBTA-Server. Für eine gewählte private Route speichert HBTA weiterhin nur den daraus ausgewählten Kartenpunkt beziehungsweise die technischen Zielkoordinaten.
Google kann Informationen auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten. Angaben zu den eingesetzten Garantien und internationalen Datenübertragungen stehen in den Hinweisen von Google zu Datenübertragungen. Maßgeblich sind außerdem die Google-Datenschutzerklärung und die zusätzlichen Nutzungsbedingungen für Google Maps/Earth.
Die HBTA-Website setzt keine Cookies, Analyse- oder Werbetracker ein. Für die beschriebenen Bestätigungs- und Passwortseiten werden keine Roh-Token in der URL-Abfrage, im Browser-Speicher oder in Analysewerkzeugen abgelegt. Die HBTA-Datenbank, die interne Mail-Outbox sowie Anwendungs-, Proxy-, Mail-Worker-, Backup- und Zugriffsprotokolle speichern keinen Roh-Token. Der versandte Link enthält den Roh-Token jedoch notwendigerweise und wird deshalb von den beteiligten Mailservern sowie deinem Postfach verarbeitet.
5. Speicherdauer und Löschung
- Konto-, Profil- und private Tourdaten werden bis zur Löschung durch dich oder bis zur Beendigung des Kontos gespeichert, soweit keine gesetzlichen Pflichten entgegenstehen.
- Nach Widerruf der Fitness-Einwilligung stoppt die neue Aktivitätssynchronisierung. Der bestätigte Löschablauf entfernt optionale aufgezeichnete GPS-Touren, Trackpunkte, Strecke, Dauer und Höhenmeter aus der Serverspeicherung; vor dem Entfernen noch nicht synchronisierter lokaler Fitnessdaten erklärt die App die Folgen. Geplante Routen bleiben davon unberührt.
- Einmalige Authentifizierungs-Token verfallen nach ihrem vorgesehenen kurzen Gültigkeitszeitraum oder mit der Benutzung; serverseitig gespeicherte Hashwerte werden anschließend bereinigt.
- Öffentliche Routenfreigaben können widerrufen werden und laufen spätestens nach 30 Tagen ab.
- Community-Veröffentlichungen und ihre Fotos bleiben gespeichert, bis du sie zurückziehst, die zugrunde liegende Route oder dein Konto gelöscht wird oder eine erforderliche Moderationsmaßnahme erfolgt. Zurückgezogene Entwürfe und Fotos bleiben für dich bearbeitbar, bis du Route oder Konto löschst. Redaktionell kuratierte OSM-Routen sind davon getrennt und bleiben bis zu einem administrativen Rollback oder einer Quellenaktualisierung gespeichert.
- Favoriten werden beim Entfernen des Favoriten, der Community-Tour oder des Kontos gelöscht. Community-Meldungen werden nur so lange gespeichert, wie dies für Doppelprüfung, Missbrauchsabwehr, Moderation und erforderliche Nachweise notwendig ist.
- Normale Chatnachrichten werden höchstens 90 Tage bereitgehalten. Vom Nutzer gelöschte Nachrichten verschwinden sofort aus der Anzeige und werden spätestens mit dem Ausscheiden aus den höchstens 30 täglichen Sicherungsgenerationen endgültig entfernt.
- Blockierungen bestehen bis zum Entblocken oder zur Löschung eines beteiligten Kontos. Abgeschlossene Moderationsbelege werden grundsätzlich höchstens sechs Monate nach Fallabschluss gespeichert; eine längere Aufbewahrung erfolgt nur bei einem konkreten gesetzlichen Nachweis- oder Rechtsverfolgungsbedarf.
- Technische Protokolle werden nur so lange aufbewahrt, wie sie für sicheren Betrieb, Fehleranalyse und Missbrauchsabwehr erforderlich sind.
- Meldungen zu mutmaßlich rechtswidrigen Inhalten und die zugehörige Kommunikation werden nur so lange aufbewahrt, wie dies für Prüfung, Entscheidung, gesetzliche Nachweise und die Abwehr oder Durchsetzung von Ansprüchen erforderlich ist.
- App-Feedback und die zugehörige interne Versand-Outbox werden spätestens 180 Tage nach Eingang automatisch gelöscht; bei vorheriger Kontolöschung werden der Feedbackbericht und ein noch offener Versandauftrag ebenfalls gelöscht. Eine gegebenenfalls anschließende Antwortkommunikation per E-Mail wird nur so lange aufbewahrt, wie sie für Support, Nachweise oder Ansprüche erforderlich ist.
- Angaben zu freiwilligen PayPal-Unterstützungen verbleiben nach den Einstellungen und Fristen von PayPal im PayPal-Konto und werden vom Betreiber nur so lange aufbewahrt, wie sie für Abwicklung, Missbrauchsschutz sowie gegebenenfalls anwendbare gesetzliche Nachweis- und Aufbewahrungspflichten erforderlich sind.
- Verschlüsselte Sicherungen werden getrennt von den laufenden Daten in höchstens 30 täglichen Sicherungsgenerationen aufbewahrt. Sie können deshalb bis zum Ausscheiden aus diesem Zyklus noch Daten enthalten, die im laufenden System bereits gelöscht wurden.
- Solange kein unabhängig gespeichertes und geprüftes Löschjournal verfügbar ist, wird eine ältere Sicherung nicht als neues Produktivsystem in Betrieb genommen. Bei einem vollständigen Serververlust beginnt der Dienst stattdessen mit einer leeren Datenbank und erneuter Registrierung, damit bereits gelöschte Konten und Touren nicht aus einer älteren Sicherung wieder erscheinen.
6. Deine Rechte
Du hast – soweit die gesetzlichen Voraussetzungen vorliegen – Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Außerdem kannst du dich bei einer zuständigen Datenschutzaufsichtsbehörde beschweren.
Die Löschung deines Kontos und deiner privaten Daten kann über die dafür vorgesehene Kontofunktion verlangt werden. Für weitere Datenschutzanfragen nutze bitte die im Impressum angegebenen Kontaktwege.
Für den Betreiber in Hessen ist insbesondere Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, erreichbar. Du kannst dich auch an eine andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden.
7. Pflichtangaben und automatisierte Entscheidungen
Für ein Konto sind E-Mail-Adresse, Anzeigename, Passwort, die Bestätigung des Mindestalters, die Kenntnisnahme der angezeigten Datenschutzhinweise sowie die Zustimmung zu den Nutzungsbedingungen erforderlich. Ohne diese Angaben kann kein HBTA-Konto angelegt oder bereitgestellt werden. Chatprofil, grobe Region, Gewicht, Fitness-Einwilligung, Feedback, technische Feedbackangaben, die Erlaubnis einer Antwort und eine Unterstützung über PayPal sind freiwillig. Eine Standortberechtigung ist nur für Funktionen erforderlich, die deinen Standort tatsächlich benötigen, etwa Navigation oder eine von dir gestartete GPS-Aufzeichnung; der Chat benötigt keine Standortberechtigung.
HBTA trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und erstellt kein Profiling im Sinne von Art. 22 DSGVO.
8. Sicherheit und Änderungen
Die Übertragung zwischen App, Website und HBTA-Server erfolgt verschlüsselt über HTTPS. Zugriffsrechte, begrenzte Gültigkeitszeiten und ausschließlich gehashte Authentifizierungs- und Freigabe-Token begrenzen den Zugriff. Die Android-App hält den kurzlebigen Zugriffstoken nur im Arbeitsspeicher und schützt den Aktualisierungstoken mit dem Android Keystore. Authentifizierungsdaten und die private lokale Tourdatenbank sind von Android-Backup und Geräteübertragung ausgeschlossen.
Diese Hinweise werden angepasst, wenn sich Funktionen oder Datenflüsse wesentlich ändern.