1. Datenschutz auf einen Blick
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen oder unsere Apps nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Wer ist verantwortlich?
KeeSolutions Iris Delic-Kajdic
Christel-Sembach-Krone-Str. 5
81248 München
Telefon: +49 (0)157 8825 7083
E-Mail: info@freiham365.de
2. Hosting
Wir hosten die Inhalte unserer Website bei:
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland
Serverstandort: Nürnberg, Deutschland
Die Verwendung dieses Hosters erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
3. Allgemeine Hinweise und Pflichtinformationen
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von "http://" auf "https://" wechselt.
4. Datenerfassung auf dieser Website und in den Apps
Bei jedem Aufruf dieser Website und bei jeder Anfrage unserer Apps an unseren Server speichert der Server automatisch in Server-Log-Dateien:
• IP-Adresse
• Datum und Uhrzeit der Anfrage
• angefragte Adresse (Pfad)
• Antwortstatus und übertragene Datenmenge
Beim Aufruf der Seiten dieser Website kommen hinzu:
• die Kennung Ihres Browsers (Browsertyp und -version, Betriebssystem)
• Referrer URL (die Seite, von der Sie kommen)
Den Namen Ihres Rechners ermitteln wir nicht.
Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und störungsfreier Betrieb. Wie lange wir die Server-Log-Dateien aufbewahren, steht in Abschnitt 9.
Benutzerkonto und Anmeldung
Für Benutzerkonten und die Anmeldung nutzen wir Keycloak, eine Open-Source-Software zur Verwaltung von Konten und Anmeldungen. Wir betreiben Keycloak selbst; die Daten liegen auf unserem Server in Nürnberg, Deutschland.
Zu Ihrem Konto speichern wir:
• Benutzername, E-Mail-Adresse, Vorname und, falls angegeben, Nachname
• Ihr Passwort, nur als Hashwert
• ob Ihre E-Mail-Adresse bestätigt ist
• Ihre Rollen, etwa für die Verwaltung der Inhalte eines Unternehmens
• falls Sie sich mit Google oder Apple anmelden, die Verknüpfung mit diesem Konto
• bei der Registrierung als Unternehmen, falls angegeben, Firmenname und Firmen-E-Mail-Adresse
• falls ein Administrator Ihr Konto angelegt hat, wer es angelegt hat
Außerdem legen wir in unserer Kundendatenbank einen Kontaktdatensatz mit Vor- und Nachname und E-Mail-Adresse an, der mit Ihrem Konto verknüpft ist. Über ihn ordnen wir Ihnen Ihre Inhalte, Buchungen und Ihre Teilnahme am Treueprogramm zu.
Zu jeder Sitzung speichert Keycloak den Benutzernamen, die IP-Adresse bei der Anmeldung, die Art der Anmeldung, ob Sie „Angemeldet bleiben“ gewählt haben, sowie Beginn und letzte Erneuerung der Sitzung; bei einer Anmeldung mit Google oder Apple auch deren Sitzungs- und Benutzerkennung. Fehlgeschlagene Anmeldeversuche schreibt Keycloak mit der Kennung des Kontos und der IP-Adresse in sein Server-Log. Auf Ihrem Gerät speichern wir nur eine zufällige Sitzungskennung (siehe Abschnitt 6).
Außerdem führt Keycloak ein Anmeldeprotokoll. Es verzeichnet Anmeldungen und Abmeldungen, fehlgeschlagene Anmeldeversuche, vorübergehende Sperren, die Registrierung, die Verknüpfung mit Google oder Apple, Änderungen von Passwort, Anmeldedaten und E-Mail-Adresse, das Zurücksetzen des Passworts und die Löschung des Kontos, jeweils mit Zeitpunkt, der Kennung des Kontos und der Sitzung, dem eingegebenen Benutzernamen, der IP-Adresse, der App oder Website und der Art der Anmeldung; bei der Registrierung auch die E-Mail-Adresse, bei einer Änderung der E-Mail-Adresse die alte und die neue. Änderungen, die unsere Administratoren an einem Konto vornehmen, verzeichnet es mit Zeitpunkt, dem handelnden Administrator, dessen IP-Adresse und dem betroffenen Konto, ohne die geänderten Inhalte. Nach wiederholten fehlgeschlagenen Anmeldeversuchen sperrt Keycloak das Konto vorübergehend, höchstens für 15 Minuten.
Zwecke: Ihr Konto anlegen und Ihre E-Mail-Adresse bestätigen, Sie anmelden, Ihnen Rollen und Inhalte zuordnen, Ihr Passwort zurücksetzen und Ihr Konto löschen. Bei einer neuen Registrierung erhalten unsere Administratoren eine Benachrichtigung, die niemanden nennt (siehe „Push-Benachrichtigungen für Administratoren“ in Abschnitt 6). Server-Log und Anmeldeprotokoll dienen der Sicherheit, etwa um Angriffe auf Konten zu erkennen und aufzuklären; die vorübergehende Sperre erschwert das Erraten von Passwörtern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Konto, Anmeldung, Rollen und Löschung; Art. 6 Abs. 1 lit. f DSGVO für die Benachrichtigung der Administratoren, das Server-Log, das Anmeldeprotokoll und die vorübergehende Sperre (unser berechtigtes Interesse an einer zeitnahen Bearbeitung und einem sicheren Betrieb); für die Sitzungskennung auf Ihrem Gerät § 25 Abs. 2 Nr. 2 TDDDG.
Empfänger: Die Daten liegen auf den Servern der Hetzner Online GmbH (siehe Abschnitt 2). Die E-Mails zur Bestätigung Ihrer Adresse und zum Zurücksetzen des Passworts versenden wir über ein E-Mail-Postfach bei der Hetzner Online GmbH. Melden Sie sich mit Google oder Apple an, erfährt der jeweilige Anbieter davon (siehe unten).
Speicherdauer:
• Ein Konto, dessen E-Mail-Adresse nicht bestätigt wurde, löschen wir nach 24 Stunden; der Bestätigungslink gilt 12 Stunden.
• Konto und Kontaktdatensatz speichern wir, bis Sie Ihr Konto löschen (siehe Abschnitt 9).
• Eine Sitzung endet auf der Website 30 Minuten nach der letzten Nutzung, spätestens nach 10 Stunden, in den Apps 30 Tage nach der letzten Nutzung. Wenn Sie Ihr Konto löschen, enden alle Ihre Sitzungen.
• Für das Server-Log gilt dieselbe Frist wie für die übrigen Server-Log-Dateien (siehe Abschnitt 9).
• Das Anmeldeprotokoll löscht Keycloak nach 30 Tagen automatisch.
Anmeldung mit Google oder Apple
Sie können sich mit Ihrem Google-Konto oder Ihrer Apple-ID registrieren und anmelden. Der jeweilige Anbieter erfährt dabei, dass Sie sich bei uns anmelden. Wir erhalten von ihm Ihren Namen, Ihre E-Mail-Adresse (bei Apple auf Ihren Wunsch eine Weiterleitungsadresse von Apple) und eine Kennung Ihres Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Google: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google verarbeitet Daten auch in den USA; die Übermittlung stützt sich auf Standardvertragsklauseln der EU-Kommission und die Zertifizierung von Google nach dem EU-US Data Privacy Framework.
Details zur Datenverarbeitung durch Google:
https://policies.google.com/privacy
Apple: Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Apple verarbeitet Daten auch in den USA; die Übermittlung stützt sich auf Standardvertragsklauseln der EU-Kommission.
Details zur Datenverarbeitung durch Apple:
https://www.apple.com/legal/privacy/
Kontaktformular und Nachrichten an Veranstalter und Anbieter
Über das Kontaktformular der Website („Kontakt“) schreiben Sie uns. Über die Schaltflächen „Organisator kontaktieren“, „Anbieter kontaktieren“ und „Preis anfragen“ schreiben Sie dem Veranstalter einer Veranstaltung oder dem Anbieter eines Angebots. Dabei verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht (Pflichtangaben), bei Nachrichten an Veranstalter und Anbieter außerdem Titel und Link der Veranstaltung bzw. des Angebots. Bitte schreiben Sie keine besonders schutzwürdigen Angaben in Ihre Nachricht, etwa zu Ihrer Gesundheit.
• Kontaktformular: Ihre Nachricht geht an unser Postfach kontakt@freiham365.de, und wir antworten Ihnen per E-Mail. E-Mails, die Sie uns direkt schreiben, behandeln wir ebenso.
• Nachrichten an Veranstalter und Anbieter: Wir leiten Ihre Nachricht an die E-Mail-Adresse weiter, die der Veranstalter bzw. Anbieter bei uns hinterlegt hat; diese Adresse sehen Sie nicht. Er antwortet Ihnen direkt per E-Mail; seine Antwort erhalten wir nicht. Mit dem Eingang Ihrer Nachricht ist der Veranstalter bzw. Anbieter für ihre weitere Verarbeitung selbst verantwortlich. Fragen zu seiner Antwort und zu seinem Umgang mit Ihren Daten richten Sie bitte an ihn.
Zweck ist die Bearbeitung bzw. Weiterleitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, Anfragen zu beantworten und an Veranstalter und Anbieter zu vermitteln); dient Ihre Anfrage der Vorbereitung eines Vertrags, Art. 6 Abs. 1 lit. b DSGVO.
Zum Schutz vor Missbrauch enthalten die Formulare ein für Menschen unsichtbares Feld, das nur automatisierte Programme ausfüllen; solche Einsendungen verwerfen wir. Bei Nachrichten an Veranstalter und Anbieter begrenzen wir außerdem die Zahl der Nachrichten je IP-Adresse; dafür speichern wir einen Hashwert Ihrer IP-Adresse 10 Minuten lang (Art. 6 Abs. 1 lit. f DSGVO).
Die Nachrichten verarbeitet unser Automatisierungsdienst n8n auf unseren Servern bei der Hetzner Online GmbH und versendet sie von unserer Adresse noreply@freiham365.de. Unser Postfach kontakt@freiham365.de liegt ebenfalls bei der Hetzner Online GmbH. Wo der Veranstalter bzw. Anbieter seine E-Mails verarbeitet, liegt in seiner Verantwortung.
Speicherdauer:
• n8n speichert jeden Durchlauf 14 Tage lang, höchstens die letzten 10.000 Durchläufe. Eine weitere Kopie einer Nachricht an Veranstalter oder Anbieter bewahren wir nicht auf.
• Nachrichten in unserem Postfach löschen wir 12 Monate nach der letzten Antwort, es sei denn, aus der Anfrage entsteht ein Vertrag; dann gelten die gesetzlichen Aufbewahrungsfristen.
• Beim Veranstalter bzw. Anbieter gelten dessen eigene Fristen.
Buchungsanfragen
Wenn Sie angemeldet sind, können Sie bei Unternehmen Räume, Unterkünfte, Fahrzeuge oder Ausstattung anfragen. Zu einer Anfrage speichern wir das angefragte Objekt und das Unternehmen, den Zeitraum, die Zahl der Personen je Altersgruppe (ohne Namen), die gewählten Optionen, den berechneten Preis mit Kaution und Währung, Ihre Nachricht, Ihren Namen und Ihre E-Mail-Adresse aus Ihrem Konto sowie die Kennung Ihres Kontaktdatensatzes. Über die App wird nichts bezahlt.
Ihre Anfrage sehen die Personen, die beim Unternehmen die Buchungen verwalten, und unsere Administratoren. Das Unternehmen meldet sich bei Ihnen; für die Buchung selbst und für den weiteren Umgang mit Ihren Daten ist es verantwortlich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags mit dem Unternehmen). Wir prüfen jede Anfrage darauf, dass sie niemandem sonst zugeordnet wird und dass Objekt und Unternehmen zusammenpassen (Art. 6 Abs. 1 lit. f DSGVO, Schutz vor Missbrauch). Wir übermitteln keine Daten in Drittländer.
Wir speichern die Anfrage, bis Sie ihre Löschung verlangen. Löschen Sie Ihr Konto, entfernen wir aus Ihren Anfragen Ihren Namen, Ihre E-Mail-Adresse, Ihre Nachricht und die Kennung Ihres Kontaktdatensatzes; die Anfrage selbst bleibt dem Unternehmen ohne Bezug zu Ihrer Person erhalten (siehe Abschnitt 9). Beim Unternehmen gelten dessen eigene Fristen.
5. Zahlungsanbieter
Stripe Payments Europe Ltd.
1 Grand Canal Street Lower
Grand Canal Dock, Dublin, Irland
Die Datenübertragung in die USA wird auf die Standardvertragsklauseln der EU-Kommission gestützt.
Stripe verarbeitet personenbezogene Daten eigenverantwortlich als Zahlungsdienstleister.
Details: https://stripe.com/de/privacy
6. Cookies und Webanalyse
Cookies und lokale Speicherung
Diese Website speichert in Ihrem Browser (localStorage) Ihre Einstellungen und zwischengespeicherte Inhalte, etwa Sprache, Darstellung, die Auswahl von Tankstellen und Haltestellen und Ihre Entscheidung im Cookie-Banner. Wenn Sie angemeldet sind, speichert sie dort außerdem eine zufällige Sitzungskennung (kcx_session_token); diese entfernen wir, wenn Sie sich abmelden oder die Sitzung endet. Unser Server setzt bei der Anmeldung zusätzlich das Cookie KCXSESSION, das nur er lesen kann und das nach 8 Stunden abläuft. Diese Daten übermitteln wir nicht an Dritte. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG, weil die Website ohne diese Speicherung Ihre Einstellungen und Ihre Anmeldung nicht behalten könnte.
Die Apps speichern Ihre Einstellungen in der App und die Sitzungskennung geschützt auf Ihrem Gerät (Android: verschlüsselt; iOS: im Schlüsselbund; Desktop: in der Anmeldeverwaltung des Betriebssystems, falls verfügbar, sonst in den Einstellungen der App).
Bei Ihrem ersten Besuch werden Sie über unseren Cookie-Banner gefragt, ob Sie der Verwendung von Analyse-Cookies zustimmen. Ihre Einwilligung können Sie jederzeit widerrufen, in den Einstellungen unter „Analyse“ mit dem Schalter „Nutzungsstatistiken“. Dann sendet die Website nichts mehr an Google und löscht die Analyse-Cookies (_ga, _ga_*). Mit demselben Schalter können Sie später auch zustimmen. Löschen Sie die Website-Daten für freiham365.de in Ihrem Browser, fragt der Banner beim nächsten Besuch erneut.
Google Analytics 4 (Website)
Auf der öffentlichen Produktions-Website (freiham365.de) setzen wir Google Analytics 4 (GA4) ein, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Auf Staging- und Lokal-Umgebungen (z.B. staging.freiham365.de) wird GA4 nicht geladen; dort findet keinerlei Datenübermittlung an Google statt.
GA4 wird nur mit Ihrer Einwilligung geladen:
• Vor Ihrer Entscheidung und bei Ablehnung ("Nur essenzielle"):
GA4 wird nicht geladen. Ihr Browser baut keine Verbindung zu Google auf, es werden keine Cookies gesetzt und keine Daten an Google übermittelt.
• Nach Ihrer Einwilligung ("Akzeptieren"):
Erst dann lädt die Website das GA4-Skript von Google (googletagmanager.com); Speicherung zu Werbezwecken bleibt dabei abgelehnt. GA4 setzt First-Party-Cookies (_ga, _ga_*) und erhebt:
– Besuchte Seiten und Verweildauer
– Ungefährer Standort (Land/Stadt, keine genaue Position)
– Gerätetyp, Browser, Bildschirmauflösung
– Referrer-URL
Die IP-Adresse wird von Google gekürzt verarbeitet (IP-Anonymisierung). Eine Zusammenführung mit anderen Google-Konten oder werbeadressierten Daten findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.
Übermittlung in Drittländer (USA): Google Ireland verarbeitet Daten teilweise in den USA. Die Übermittlung stützt sich auf Standardvertragsklauseln der EU-Kommission und die Zertifizierung von Google nach dem EU-US Data Privacy Framework.
Details: https://policies.google.com/privacy
Mobile-Apps: Firebase Analytics & Crashlytics
In den im App Store / Google Play veröffentlichten Produktions-Versionen unserer Mobile-Apps (Android und iOS) setzen wir folgende Dienste der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) ein:
• Firebase Analytics – Nutzungsstatistiken: die Ereignisse, die das SDK selbst erfasst (etwa erster Start, Beginn und Dauer einer Sitzung), mit einer Kennung dieser Installation, Gerätetyp, Betriebssystem, App-Version und dem ungefähren Standort, den Google aus der IP-Adresse ableitet. Eigene Ereignisse melden die Apps nicht; welche Inhalte Sie aufrufen, erfährt Google nicht. Die Kennung Ihres Benutzerkontos geben wir nicht an Google weiter.
• Firebase Crashlytics – Absturzberichte zur Fehleranalyse (Stack Traces, Gerätemodell, OS-Version) mit derselben Kennung dieser Installation.
Beide SDKs sind beim ersten App-Start vollständig deaktiviert (Android: firebase_analytics_collection_enabled=false und firebase_crashlytics_collection_enabled=false in der AndroidManifest.xml; iOS: FIREBASE_ANALYTICS_COLLECTION_ENABLED=false und FirebaseCrashlyticsCollectionEnabled=false in der Info.plist). Beim ersten Start erscheint ein verpflichtender Einwilligungsdialog. Erst nach ausdrücklicher Zustimmung werden die SDKs aktiviert und übertragen Daten an Google. Die Einwilligung können Sie jederzeit in den App-Einstellungen unter „Analyse“ → „Nutzungsstatistiken“ widerrufen.
Der Einwilligungsdialog nennt seit Oktober 2026 Google, die Kennung der Installation und die Verarbeitung in den USA. Wer dem früheren Dialog zugestimmt hat, wird nach dem nächsten Update der App erneut gefragt; bis zu Ihrer Antwort senden die Apps nichts an Google.
Interne Test- und Staging-Builds, die nicht über die offiziellen App-Stores verteilt werden, deaktivieren beide SDKs zusätzlich auf Build-Ebene. Solche Builds übertragen unter keinen Umständen Daten an Firebase – auch nicht, wenn ein Tester der Einwilligung zustimmt.
Die Werbe-ID (Android Advertising ID) wird nicht erhoben (com.google.android.gms.permission.AD_ID ist im Manifest entfernt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.
Übermittlung in die USA wie oben beschrieben (SCC, EU-US DPF).
Details: https://firebase.google.com/support/privacy
Push-Benachrichtigungen für Administratoren (Android-App und Website)
Push-Benachrichtigungen erhalten nur Personen mit einer Administrator-Rolle, und nur, wenn sie in den Einstellungen „Admin-Benachrichtigungen“ selbst einschalten. Alle anderen Nutzerinnen und Nutzer erhalten keine Push-Benachrichtigungen. In der iOS-App und in der Desktop-Anwendung gibt es derzeit keine Push-Benachrichtigungen.
Die Benachrichtigungen weisen auf Vorgänge hin, die zu bearbeiten sind: neue Registrierungen, Veranstaltungen zur Freigabe, Käufe und Aufladungen einer Präsenz sowie Hinweise aus dem Treueprogramm. Die Benachrichtigungen zu einer neuen Registrierung, einem Kauf oder einer Aufladung nennen keine Person: Bei einer Registrierung verweisen sie auf die Benutzerverwaltung, bei einem Kauf oder einer Aufladung nennen sie Laufzeit bzw. Guthaben und Betrag. Die übrigen enthalten den Titel einer Veranstaltung, den Namen eines Geschäfts oder Punktzahlen. Bis zum 4. Oktober 2026 enthielten die Benachrichtigungen zu einer Registrierung, einem Kauf oder einer Aufladung die E-Mail-Adresse der betroffenen Person (bei einer Registrierung ohne E-Mail-Adresse den Benutzernamen). Wir speichern die Benachrichtigungen nicht.
• Android-App: Die Zustellung erfolgt über Firebase Cloud Messaging (FCM) der Google Ireland Limited. Firebase Messaging ist beim App-Start ausgeschaltet (firebase_messaging_auto_init_enabled=false in der AndroidManifest.xml). Erst wenn Sie die Benachrichtigungen einschalten, erzeugt FCM ein Geräte-Token, das an Google und an unseren Server in Nürnberg übermittelt wird. FCM verschlüsselt die Nachricht nicht Ende-zu-Ende; Google kann ihren Inhalt technisch lesen.
• Website: Die Zustellung erfolgt über den Push-Dienst Ihres Browsers (z. B. Google bei Chrome, Mozilla bei Firefox, Apple bei Safari). Beim Einschalten legt Ihr Browser ein Push-Abonnement an; dessen Adresse und Schlüssel werden an unseren Server übermittelt. Der Inhalt der Nachricht ist Ende-zu-Ende-verschlüsselt; der Push-Dienst erhält nur die Adresse und den Zeitpunkt.
Zu jedem Gerät speichern wir die Kennung Ihres Kontos, die Plattform, das Geräte-Token bzw. die Adresse und die Schlüssel des Push-Abonnements, eine Gerätebeschreibung (Android: Hersteller, Modell und Android-Version; Website: die Kennung Ihres Browsers, der sogenannte User-Agent) sowie Zeitpunkte. Zu Ihrem Konto speichern wir außerdem, ob Sie die Benachrichtigungen eingeschaltet haben.
Ein Gerät entfernen wir, wenn Sie die Benachrichtigungen ausschalten, sich auf diesem Gerät abmelden oder dort Ihr Konto löschen, wenn der Push-Dienst meldet, dass das Gerät dort nicht mehr angemeldet ist, und beim nächsten Versand, wenn Sie keine Administrator-Rolle mehr haben oder die Benachrichtigungen auf einem anderen Gerät ausgeschaltet haben.
Versionen der Android- und der iOS-App bis einschließlich 1.6.8 haben beim ersten Start ein FCM-Token erzeugt und bei Google angemeldet, auch wenn Push nicht genutzt wurde. An unseren Server ging dieses Token nur in der Android-App und nur, wenn ein Administrator Push eingeschaltet hat. Neuere Versionen erneuern es nicht mehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, dass Administratoren Vorgänge auf der Plattform zeitnah bearbeiten können; das gilt auch für die Personen, die in einer Benachrichtigung genannt sind. Das Geräte-Token bzw. das Push-Abonnement entsteht nur, weil Sie die Benachrichtigungen ausdrücklich einschalten; das Speichern auf Ihrem Gerät ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können die Benachrichtigungen jederzeit in den Einstellungen oder über die Berechtigungen Ihres Geräts bzw. Browsers ausschalten und der Verarbeitung nach Art. 21 DSGVO widersprechen.
Übermittlung in die USA (FCM) wie oben beschrieben (SCC, EU-US DPF). Wo der Push-Dienst eines Browsers Daten verarbeitet, hängt vom Anbieter des Browsers ab.
Details: https://firebase.google.com/support/privacy
7. Plugins und Tools
Schriftarten und CSS-Frameworks
Diese Seite verwendet Material Icons als selbst gehostete Schriftart sowie Tailwind CSS als selbst gehostetes CSS-Framework. Sämtliche Schrift- und Stylesheet-Dateien werden ausschließlich von unserem eigenen Server geladen. Eine Verbindung zu Servern von Google, Tailwind Labs oder anderen Drittanbieter-CDNs findet dabei nicht statt; insbesondere wird Ihre IP-Adresse beim Laden der Darstellungs-Ressourcen nicht an Dritte übermittelt.
Karten / Standortdarstellung
Wenn auf einer Detailseite (z.B. Veranstaltung oder Unternehmensprofil) eine Karte angezeigt wird, übermitteln wir die Koordinaten des dargestellten Veranstaltungs- oder Geschäftsorts an unseren eigenen Server in Nürnberg. Unser Server ruft dann serverseitig OpenStreetMap-Kachelbilder vom OpenStreetMap-Foundation-Server (tile.openstreetmap.org) ab und liefert ein fertig gerendertes Bild an Ihren Browser zurück. Ihre IP-Adresse wird dabei nicht an OpenStreetMap übermittelt; OpenStreetMap sieht ausschließlich die IP unseres Servers.
Klicken Sie auf den Link "Auf Karte ansehen" (oder das Karten-Bild), öffnet sich in einem neuen Tab Google Maps. Erst durch diesen Klick wird Ihre IP-Adresse an Google übermittelt — vorher findet keine Verbindung zu Google Maps statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer ortsbezogenen Darstellung von Veranstaltungen und Unternehmen).
8. Ihre Rechte als betroffene Person
Als betroffene Person haben Sie folgende Rechte:
• Recht auf Auskunft (Art. 15 DSGVO)
• Recht auf Berichtigung (Art. 16 DSGVO)
• Recht auf Löschung (Art. 17 DSGVO)
• Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
• Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
• Widerspruchsrecht (Art. 21 DSGVO)
• Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Kontakt: info@freiham365.de
9. Konto und Daten löschen
Sie können Ihr Benutzerkonto jederzeit selbst löschen: Melden Sie sich an, öffnen Sie Ihr „Profil“ und wählen Sie „Konto löschen“. Nach Ihrer Bestätigung löschen wir sofort:
• Ihr Benutzerkonto mit Ihren Anmeldedaten und, falls Sie sich mit Google oder Apple anmelden, der Verknüpfung mit diesem Konto
• Ihren Kontaktdatensatz mit Name, E-Mail-Adresse, Anschriften, Telefonnummern, Profilbild und Ihren übrigen Profilangaben
• alle Ihre Sitzungen, auch auf anderen Geräten
• Ihre Zuordnung zu Unternehmensprofilen, auch offene Beitrittsanfragen
• Ihre Stellengesuche
• die Einträge zu Ihrer Person im Änderungsprotokoll unserer Kundendatenbank
• Ihre Teilnahme am Treueprogramm mit Ihrem Punktestand und Ihren Empfehlungscodes; nicht eingelöste Kee Punkte verfallen
• Ihre Berechtigung, für einen Betrieb Kee Punkte zu vergeben und einzulösen
• Ihre Zusagen zu Veranstaltungen
• Ihre Entwürfe
• bei Administratoren: die Push-Anmeldungen aller Ihrer Geräte und Ihre Einstellung zu den Admin-Benachrichtigungen (siehe Abschnitt 6)
Aus Ihren Buchungsanfragen entfernen wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Nachricht und die Kennung Ihres Kontaktdatensatzes; die Anfrage selbst bleibt dem Unternehmen ohne Bezug zu Ihrer Person erhalten.
Aus dem Treueprogramm bleiben ohne Bezug zu Ihrer Person erhalten: die Einlösungen und Besuche bei den Betrieben, weil die Betriebe damit ihre Abrechnung belegen, und ein nicht umkehrbarer Prüfwert Ihrer E-Mail-Adresse, damit ein Willkommens- oder Empfehlungsbonus nicht ein zweites Mal gezahlt wird. Den Prüfwert löschen wir nach zwei Jahren.
Folgende Daten sind, soweit vorhanden, mit Ihrem Konto verknüpft, werden dabei aber derzeit nicht automatisch gelöscht:
• Veranstaltungen und Beiträge, die Sie eingestellt haben, mit den dort angegebenen Kontaktdaten
• falls Sie für einen Betrieb Kee Punkte vergeben oder eingelöst haben: bei diesen Buchungen der Vermerk, dass Sie sie erfasst haben
Diese Daten löschen wir auf Ihre Anfrage. Schreiben Sie dazu eine E-Mail an info@freiham365.de mit dem Betreff „Konto löschen“ und der E-Mail-Adresse, mit der Sie registriert waren. Auf demselben Weg können Sie die Löschung Ihres Kontos beantragen, wenn Sie sich nicht mehr anmelden können. Wir bestätigen den Eingang innerhalb von 3 Werktagen und löschen innerhalb von 14 Tagen nach der Bestätigung.
Daten, die wir aus gesetzlichen Gründen aufbewahren müssen, etwa die Belege zu Käufen und Aufladungen einer Präsenz, löschen wir erst nach Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen (Art. 17 Abs. 3 lit. b DSGVO). Zahlungsdaten verarbeitet Stripe in eigener Verantwortung (siehe Abschnitt 5). Standortdaten erheben wir nicht.
Server-Logdateien, die Ihre IP-Adresse enthalten, und die Einträge im Anmeldeprotokoll von Keycloak (siehe Abschnitt 4) werden nach maximal 30 Tagen automatisch gelöscht, auch wenn Sie Ihr Konto vorher löschen.
Wir sichern unsere Datenbanken jede Nacht, verschlüsselt, auf unserem Server bei der Hetzner Online GmbH, um Daten nach einem Fehler wiederherstellen zu können (Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem sicheren Betrieb). Jede Sicherung löschen wir 14 Tage nach ihrer Erstellung; bis dahin enthält sie auch Daten, die vorher gelöscht wurden. Müssen wir eine Sicherung zurückspielen, löschen wir diese Daten danach erneut.
Stand: Oktober 2026