Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Spotara ist ein privates, nicht-kommerzielles Hobbyprojekt. Es gibt keine kostenpflichtigen Angebote, keine Werbung und keinen Verkauf von Daten. Diese Erklärung gilt für die App unter app.spotara.de und die Website unter spotara.de.
2. Welche Daten wir erheben
Beim Aufruf der Website und der App verarbeiten unsere Hosting-Anbieter technische Zugriffsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer, Browsertyp und Betriebssystem. Das ist für die Auslieferung der Seiten technisch notwendig.
Bei der Registrierung und Nutzung eines Kontos speichern wir:
- E-Mail-Adresse
- Anzeigename (freiwillig)
- Passwort (nur als Hash gespeichert, nie im Klartext)
- Gespeicherte Favoriten-Spots
- Zeitpunkt der Registrierung und der letzten Anmeldung
- Wenn du ein neues Passwort anforderst: einen einmaligen Zurücksetzungs-Code, der nach 10 Minuten abläuft
Wenn du Spot-Änderungen oder neue Spots vorschlägst, speichern wir deinen Vorschlag (die geänderten Spot-Angaben), die Zuordnung zu deinem Konto, deinen Browsertyp (User-Agent) und einen gesalzenen Hash deiner IP-Adresse — nie die IP-Adresse selbst. Der Hash dient nur dazu, Missbrauch zu erkennen. Wer Vorschläge prüft, sieht die Spot-Angaben, aber weder deine E-Mail-Adresse noch deinen Namen.
Wenn du uns einen Verbesserungsvorschlag schickst, speichern wir deinen Text, deinen Browsertyp (User-Agent) und einen gesalzenen Hash deiner IP-Adresse. Das Formular funktioniert ohne Anmeldung; wir verknüpfen den Vorschlag nicht mit einem Konto. Schreib bitte keine personenbezogenen Daten in den Text, die wir nicht brauchen.
Wenn du die Funktion Sessions nutzt und eine Aufzeichnung als GPX-, FIT- oder TCX-Datei hochlädst, speichern wir zusätzlich:
- den aufgezeichneten Track: deine Positionen (Breiten- und Längengrad) mit Zeitstempel, in der Auflösung deines Aufzeichnungsgeräts (in der Regel sekundengenau), sowie die je Punkt berechnete Geschwindigkeit — einmal vollständig und einmal vereinfacht für die Darstellung auf der Karte
- die daraus berechneten Werte: Start- und Endzeitpunkt, Dauer auf dem Wasser, Distanz und 2-Sekunden-Peak. Weitere Fahrwerte (Gleitzeit und -anteil, Anzahl der Schläge, längster Schlag) berechnen wir bei jedem Abruf neu aus dem Track und speichern sie nicht gesondert
- die Sportart, die du der Session zuordnest (freiwillig)
- die Winddaten zur Session: Windgeschwindigkeit, Böen und Windrichtung während deiner Session, die wir beim Hochladen einmalig beim Wetterdienst Open-Meteo abrufen (siehe Punkt 6)
- den Namen, den du der Session gibst
- den Spot, dem die Session zugeordnet ist (automatisch anhand des Tracks bestimmt, von dir änderbar oder leer)
- eine technische Prüfsumme aus Startzeit, Dauer und Startposition, mit der wir erkennen, ob du dieselbe Aufzeichnung bereits hochgeladen hast
Wir sagen das deutlich: Ein solcher Track ist ein Bewegungsprofil. Er zeigt, wo du warst, wann, wie lange und wie schnell. Das ist eine andere Kategorie personenbezogener Daten als eine E-Mail-Adresse oder eine Favoritenliste — entsprechend behandeln wir sie (siehe Punkte 5, 8 und 13).
Die hochgeladene Datei selbst bewahren wir nicht auf; gespeichert wird der daraus berechnete Track. Lädst du ein ZIP- oder GZ-Archiv hoch, wird es in deinem Browser entpackt, und nur die Aufzeichnung darin wird an uns übertragen. Zu einer Session speichern wir keine Angaben zu Material oder Segelgröße und keinerlei Freigaben an bestimmte andere Personen.
Wenn du auf der Karte „Meinen Standort anzeigen“ nutzt, fragt dein Browser dich zuerst um Erlaubnis. Dein Standort wird dann nur in deinem Browser verwendet, um die Karte dorthin zu bewegen. Er wird weder an uns übertragen noch gespeichert. Wie bei jeder Kartenansicht lädt dein Browser dafür die Kartenkacheln für diesen Bereich von Stadia Maps (siehe Punkt 6).
3. Zweck der Datenverarbeitung
Wir verarbeiten deine Daten ausschließlich, um dir den Dienst Spotara bereitzustellen:
- Auslieferung von Website und App
- Erstellung und Verwaltung deines Nutzerkontos, inklusive Passwort-Zurücksetzung
- Speicherung deiner Lieblingswindsurf-Spots
- Speicherung und Darstellung deiner hochgeladenen Sessions — dein persönliches Logbuch
- Pflege der Spot-Daten anhand von Vorschlägen der Community
- Verbesserung von Spotara anhand deines Feedbacks und — nur mit deiner Einwilligung — pseudonymer Nutzungsstatistik
- Technischer Betrieb, Sicherheit und Missbrauchsschutz
Deine Sessions liegen standardmäßig privat in deinem eigenen Logbuch. Sie werden nur dann öffentlich, wenn du eine einzelne Session ausdrücklich selbst dafür freigibst — das ist ein bewusster Schritt von dir und nirgends voreingestellt (was dabei sichtbar wird, steht in Punkt 5).
Wir selbst werten deine Sessions nicht für eigene Zwecke über Nutzer hinweg aus. Wir erstellen daraus keine Profile, nutzen sie nicht für Werbung und verwenden sie nicht, um dein Verhalten zu analysieren. Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.
4. Rechtsgrundlage
- Konto, Favoriten, Sessions, Passwort-Zurücksetzung: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes, den du nutzt)
- Technische Zugriffsdaten, Kartenkacheln, Missbrauchsschutz, Spot- und Verbesserungsvorschläge: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer, funktionierender Dienst mit aktuellen Spot-Daten.
- Vercel Web Analytics und die Veröffentlichung einer Session: deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO (für Vercel Web Analytics zusätzlich § 25 Abs. 1 TDDDG)
Für die Veröffentlichung einer Session erteilst du deine Einwilligung einzeln pro Session, indem du sie in der App öffentlich anzeigen lässt. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, indem du das Häkchen wieder entfernst. Die Session ist dann sofort nicht mehr öffentlich abrufbar. Inhalte, die Dritte in der Zwischenzeit bereits abgerufen oder kopiert haben, können wir allerdings nicht zurückholen.
Du bist weder gesetzlich noch vertraglich verpflichtet, uns Daten zu geben. Ohne E-Mail-Adresse und Passwort können wir dir aber kein Konto anlegen. Der Upload von Sessions ist vollständig freiwillig. Spotara funktioniert ohne ihn unverändert — Karte, Spot-Details, Wetter und Favoriten setzen keine Session voraus. Lädst du nichts hoch, speichern wir auch keine Standortdaten von dir.
Spotara richtet sich an Personen ab 16 Jahren. Bist du jünger, darfst du in die Analysedienste und die Veröffentlichung von Sessions nur mit Zustimmung deiner Eltern einwilligen (Art. 8 DSGVO).
5. Veröffentlichte Sessions
Wir verkaufen deine personenbezogenen Daten nicht. Öffentlich wird nur, was du selbst veröffentlichst.
Sessions sind standardmäßig privat und damit nur für das Konto sichtbar, das sie hochgeladen hat. Du kannst eine einzelne Session aber selbst öffentlich anzeigen lassen. Tust du das, sind ihr Track auf der Karte, das Datum, Start- und Endzeit, Dauer, Distanz, 2-Sekunden-Peak, die weiteren Fahrwerte, die Sportart und die Winddaten sowie dein Anzeigename — oder „Anonym“, wenn du die Session ohne deinen Namen veröffentlichst — auf der Seite des zugeordneten Spots in der App und in der Liste der neuesten Sessions auf spotara.de öffentlich abrufbar: für alle Besucher, auch ohne Spotara-Konto, und auch für Suchmaschinen. Der Name deiner Session wird dabei nie veröffentlicht. Die öffentlichen Sessions an einem Spot lassen sich nach 2-Sekunden-Peak sortieren und sind damit untereinander vergleichbar. Und was öffentlich ist, ist öffentlich: Wir können technisch nicht verhindern, dass jemand veröffentlichte Sessions auch in größerem Umfang abruft, speichert oder weiterverwendet. Veröffentliche deshalb nur Sessions, bei denen dir das recht ist.
6. Dienstleister und Empfänger
Für den Betrieb setzen wir die folgenden Dienstleister ein. Soweit sie Daten in unserem Auftrag verarbeiten, tun sie das auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO), nur nach unseren Weisungen und nicht für eigene Zwecke.
- Vercel (Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA) — Hosting von Website und App sowie — mit deiner Einwilligung — die Reichweitenmessung (Punkt 10). Verarbeitet die technischen Zugriffsdaten. Die Seiten werden über ein weltweites Netzwerk ausgeliefert, in der Regel von einem Server in deiner Nähe.
- Fly.io (Fly.io, Inc., Chicago, USA) — Betrieb unseres Servers (API) in einem Rechenzentrum in Frankfurt am Main. Über ihn laufen alle Konto-, Favoriten-, Session- und Vorschlagsdaten.
- MongoDB Atlas (MongoDB, Inc., 1633 Broadway, 38th Floor, New York, NY 10019, USA) — unsere Datenbank. Sie liegt in einem Rechenzentrum in Frankfurt am Main (AWS, Region eu-central-1). Hier sind alle Daten aus Punkt 2 gespeichert, außer den Zugriffsdaten.
- Stadia Maps (Stadia Maps, Inc., 1690 Watertower Place Ste 100 #216, East Lansing, MI 48823, USA) — liefert die Kartenkacheln. Dein Browser lädt sie direkt von Stadia Maps; dabei werden deine IP-Adresse, Browserdaten, die Adresse der Spotara-Seite (Referrer) und der angezeigte Kartenausschnitt übertragen. Wir nutzen dafür die EU-Server von Stadia Maps (Frankfurt am Main und Paris). Stadia Maps setzt keine Cookies. Deinen Track erhält Stadia Maps nicht: Er wird erst lokal in deinem Browser über die Kacheln gezeichnet.
- Google Maps — auf der Spot-Karte gibt es einen Link zur Routenplanung in Google Maps. Erst wenn du ihn antippst, öffnet sich Google Maps mit den Koordinaten des Spots; dann gilt die Datenschutzerklärung von Google. Vorher werden keine Daten an Google übertragen.
- Open-Meteo (OpenMeteo GmbH, Hintere Schilligmatte 6, 6463 Bürglen, Schweiz) — Wettervorhersagen und die Winddaten zu deinen Sessions. Die Anfragen stellt unser Server, nicht dein Browser; Open-Meteo erhält also nicht deine IP-Adresse. Für die Winddaten einer Session übermitteln wir nur den mittleren Standort der Session, auf etwa 1 km gerundet, sowie Datum und Zeitraum — keine Kontodaten und nicht den Track. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission.
- Google (Gmail) (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) — Versand der E-Mails zum Zurücksetzen deines Passworts. Dabei verarbeitet Google deine E-Mail-Adresse und den Inhalt der E-Mail.
7. Übermittlung in Drittländer
Vercel, Fly.io, MongoDB, Stadia Maps und Google haben ihren Sitz in den USA oder gehören zu US-Konzernen. Auch wenn unsere Daten in Rechenzentren in der EU liegen, kann ein Zugriff aus den USA nicht ausgeschlossen werden.
Vercel, Fly.io, MongoDB und Google sind nach dem EU-US Data Privacy Framework zertifiziert; für sie gilt der Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Mit Stadia Maps gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die Teil des Auftragsverarbeitungsvertrags von Stadia Maps sind.
8. Speicherdauer
Deine Kontodaten werden gespeichert, solange dein Konto besteht. Wenn du dein Konto löschst, entfernen wir sie sofort. Deine Spot-Vorschläge bleiben erhalten, weil sie Teil der Spot-Daten werden. Dabei entfernen wir aber die Verknüpfung mit deinem Konto, den Hash deiner IP-Adresse und deinen Browsertyp; noch offene Vorschläge werden zurückgezogen.
Sessions speichern wir, bis du sie löschst — entweder einzeln oder indem du dein Konto löschst. In beiden Fällen wird die Session mit Track, Winddaten und allen berechneten Werten sofort und endgültig entfernt (echte Löschung aus der Datenbank, kein Papierkorb, keine als „gelöscht“ markierten Restdaten, keine Möglichkeit zur Wiederherstellung).
Nimmst du die Veröffentlichung einer Session zurück, ist sie sofort nicht mehr öffentlich abrufbar und verschwindet aus der Liste am Spot. Löschst du die Session selbst oder dein gesamtes Konto, ist sie überall entfernt — auch aus der öffentlichen Ansicht. Aus der Liste der neuesten Sessions auf spotara.de verschwindet sie in allen drei Fällen — Zurücknehmen, Löschen der Session oder des Kontos — innerhalb einer Stunde, weil diese Seite zwischengespeichert wird.
Zusätzlich wird jeder Track schon beim Hochladen auf das Revier zugeschnitten: Punkte am Anfang und am Ende der Aufzeichnung, die mehr als 3 km vom eigentlichen Fahrgebiet entfernt liegen, werden verworfen und gar nicht erst gespeichert. An- und Abfahrt — und damit typischerweise auch deine Wohnadresse, falls du vergessen hast, die Aufzeichnung zu stoppen — landen also nicht in unserer Datenbank. Das ist eine bewusste Datenminimierung im Sinne von Art. 5 Abs. 1 lit. c DSGVO und keine optionale Einstellung.
Verbesserungsvorschläge bewahren wir auf, bis wir sie bearbeitet haben. Codes zum Zurücksetzen des Passworts verfallen nach 10 Minuten. Technische Zugriffsdaten löschen die Hosting-Anbieter nach deren Log-Fristen, in der Regel nach wenigen Tagen. Open-Meteo löscht Server-Logs mit Koordinaten nach 90 Tagen.
9. Cookies & lokaler Speicher
Technisch notwendige Cookies und Einträge im lokalen Speicher deines Browsers setzen wir ohne gesonderte Einwilligung ein (§ 25 Abs. 2 Nr. 2 TDDDG):
- spotara_auth — hält dich angemeldet. Nur für unseren Server lesbar (httpOnly), Laufzeit 7 Tage oder bis zur Abmeldung.
- spotara_consent — speichert deine Entscheidung im Cookie-Banner, Laufzeit 180 Tage.
- spotara.auth (localStorage) — eine Kopie deiner Kontodaten (Kennung, E-Mail-Adresse, Anzeigename, Favoriten), damit die App nach dem Neuladen sofort weiß, dass du angemeldet bist. Wird beim Abmelden gelöscht.
- spotara:recent-spots und spotara:forecast-model (localStorage) — deine zuletzt angesehenen Spots und das gewählte Vorhersagemodell. Nur auf deinem Gerät.
- spotara.warmup (sessionStorage, nur auf spotara.de) — merkt sich für die Dauer des Browser-Tabs, dass unser Server schon aufgeweckt wurde.
- spotara_install_banner (localStorage) — merkt sich nur auf deinem Gerät, wie lange du die App genutzt und ob du den Hinweis zum Installieren als App geschlossen hast. Wird nicht an uns übertragen.
Vercel Web Analytics (Punkt 10) laden wir nur, wenn du dem im Cookie-Banner ausdrücklich zugestimmt hast. Deine Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft widerrufen werden:
10. Reichweitenmessung mit Vercel Web Analytics
Sofern du eingewilligt hast, verwenden wir Vercel Web Analytics, um zu sehen, welche Seiten genutzt werden. Es setzt keine Cookies und speichert nichts auf deinem Gerät. Erfasst werden je Seitenaufruf: Zeitpunkt, Adresse der Seite, Referrer, ungefähres Land bzw. Region, Gerätetyp, Betriebssystem und Browser. Zur Zählung eindeutiger Besucher bildet Vercel aus der Anfrage einen Hash, der nach 24 Stunden verworfen wird; die IP-Adresse wird nicht gespeichert. Wir sehen nur zusammengefasste Statistiken. Codes zum Zurücksetzen des Passworts entfernen wir aus den übermittelten Adressen.
Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ohne deine Einwilligung wird das Skript nicht geladen. Du kannst die Einwilligung jederzeit über den Button in Punkt 9 widerrufen.
11. Deine Rechte
Du hast nach der DSGVO folgende Rechte gegenüber uns:
- Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Dein Recht auf Löschung (Art. 17 DSGVO) kannst du in Spotara direkt selbst ausüben: Eine einzelne Session löschst du über die jeweilige Session, dein gesamtes Konto samt allen Sessions über Profil → Konto löschen. Beides wirkt sofort und ist endgültig.
Einen Export deiner Sessions (Datenübertragbarkeit, Art. 20 DSGVO) gibt es derzeit noch nicht als Funktion in der App. Schreib uns in dem Fall einfach eine E-Mail — wir stellen dir deine Daten dann in einem gängigen Format zur Verfügung.
Zur Ausübung deiner Rechte wende dich per E-Mail an: spotara.app@gmail.com
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Kavalleriestraße 2–4, 40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
12. Datensicherheit
Die Übertragung deiner Daten erfolgt verschlüsselt via HTTPS. Passwörter werden ausschließlich in gehashter Form gespeichert.
Private Sessions sind pro Konto zugriffsgeschützt: Eine private Session kann ausschließlich von dem Konto gelesen werden, das sie hochgeladen hat. Geprüft wird das serverseitig bei jedem einzelnen Zugriff anhand deiner Anmeldung — es reicht also nicht, die Kennung einer fremden Session zu kennen. Sessions, die du selbst veröffentlicht hast, sind davon bewusst ausgenommen: Sie sind so gewollt auch ohne Anmeldung lesbar. Ändern, umbenennen, löschen oder veröffentlichen kann eine Session in jedem Fall nur das Konto, dem sie gehört.
13. Aktualität dieser Erklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand 23. September 2026.