Datenschutz beim Zeitziele-Konto
Diese Erklärung betrifft die zentrale Kontofunktion. Für Terminabstimmungen, Entscheidungsräume und Veranstaltungen gelten ergänzend die Datenschutzerklärungen der jeweils verwendeten App.
1. Verantwortlicher
Zeitziele – Inhaber Matthias Goede
Vogelbeerweg 39
31787 Hameln
Deutschland
Telefon: 0151 41922071
E-Mail: goede@zeitziele.de
2. Zwecke und Kontodaten
Das Zeitziele-Konto stellt eine gemeinsame Identität für EinigZeit, Einig und dabeisein bereit. Verarbeitet werden insbesondere E-Mail-Adresse, Anzeigename, eine zufällige zentrale Konto-ID, Bestätigungsstatus sowie Zeitpunkte der Kontoerstellung und Nutzung. Die E-Mail-Adresse wird für Einrichtung, Sicherheitsbenachrichtigungen, Änderungen und Wiederherstellung des Kontos verwendet. Eine Nutzung für Werbung erfolgt nicht ohne eine gesonderte Rechtsgrundlage.
3. Passkeys
Die reguläre Anmeldung erfolgt mit Passkeys nach dem WebAuthn-Verfahren. Zeitziele speichert eine zufällige, nicht sprechende WebAuthn-Nutzerkennung, die Credential-ID, den öffentlichen Schlüssel, das Schlüsselverfahren, gegebenenfalls einen Signaturzähler, Sicherungs- und Transportkennzeichen, einen vom Nutzer vergebenen Namen sowie Erstellungs- und Nutzungszeitpunkte.
Private Passkey-Schlüssel, Geräte-PIN, Fingerabdruck- oder Gesichtsdaten werden nicht an Zeitziele übermittelt und nicht von Zeitziele gespeichert. Die Entsperrung erfolgt ausschließlich auf dem Gerät beziehungsweise beim vom Nutzer gewählten Passkey-Anbieter.
4. Einrichtung und Wiederherstellung
Zur erstmaligen Bestätigung, zur Änderung der E-Mail-Adresse und für eine Notfallwiederherstellung werden zeitlich begrenzte Einmal-Links per E-Mail versandt. In der Datenbank wird nur ein Hash des jeweiligen Tokens gespeichert. Wiederherstellungscodes werden ebenfalls nur als kryptografisch abgeleitete Prüfwerte gespeichert und sind jeweils einmal verwendbar.
5. Sitzungen, Missbrauchsschutz und Sicherheitsprotokoll
Für Sitzungen werden eine zufällige Sitzungskennung, ein mit einem geheimen Anwendungsschlüssel gebildeter Hash der IP-Adresse, gekürzte Browserangaben, Anmeldeverfahren, Sicherheitsstufe sowie Erstellungs-, Prüf-, Nutzungs- und Ablaufzeitpunkte verarbeitet. Sicherheitsrelevante Vorgänge wie Anmeldungen, neue oder entfernte Passkeys, Wiederherstellungen, E-Mail-Änderungen und Sitzungswiderrufe werden protokolliert. Rate-Limit-Daten begrenzen automatisierte oder missbräuchliche Zugriffsversuche.
6. Verbindungen zu Zeitziele-Apps
Die Verbindung zu einer App erfolgt erst nach ausdrücklicher Bestätigung. Dabei werden kurzlebige Autorisierungscodes, Zugriffstokens und signierte Identitätsnachweise verarbeitet. Zugriffstokens werden serverseitig nur als Hash gespeichert. Der Umfang richtet sich nach der angezeigten Freigabe. In der ersten Stufe erhalten Apps grundsätzlich nur die stabile Konto-ID und den Anzeigenamen. Die E-Mail-Adresse wird nur übermittelt, wenn eine App den zusätzlichen Umfang email begründet benötigt und dieser angezeigt wird.
Fachliche Inhalte wie Terminantworten, Entscheidungen oder Helfereinsätze verbleiben in der jeweiligen App. Eine App erhält keinen Zugriff auf Inhalte anderer Apps. Wird eine app-spezifische Zuordnung in der App gelöscht, darf die authentifizierte App ausschließlich ihre eigene Verbindung im Zeitziele-Konto aufheben; Verbindungen zu anderen Apps bleiben unberührt.
Das Konto zeigt außerdem eine Übersicht verfügbarer und bereits verbundener Zeitziele-Apps sowie direkte Links zu den Apps und zu zeitziele.de. Für diese Übersicht werden keine fachlichen Inhalte aus den Apps abgerufen. Der Verbindungsstatus stammt ausschließlich aus der zentralen Kontodatenbank. Die Links enthalten keine Konto-ID und keine sonstigen personenbezogenen Parameter; beim Aufruf verarbeitet das jeweilige Ziel nur die dort technisch erforderlichen Zugriffsdaten.
6a. Nutzungsbedingungen und Nachweis der Annahme
Für die Nutzung der Zeitziele-Apps wird gespeichert, welche Fassung der Nutzungsbedingungen einem Konto zugeordnet und wann diese angenommen wurde. Gespeichert werden die Dokumentart, die Versionsnummer, die kryptografische Prüfsumme der angenommenen Fassung und der Annahmezeitpunkt. Bei der erstmaligen Kontoanlage wird die ausgewählte Version zunächst dem einmaligen Bestätigungslink zugeordnet und erst nach dessen Bestätigung als Annahme zum Konto gespeichert.
Die Verarbeitung dient der Durchführung des Nutzungsverhältnisses und dem nachvollziehbaren Nachweis der vereinbarten Bedingungen auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO sowie, soweit ein Nachweis zur Rechtsverteidigung erforderlich ist, Art. 6 Abs. 1 Buchst. f DSGVO.
7. Technisch notwendiges Cookie
Das Konto verwendet ausschließlich ein technisch notwendiges, sicheres Sitzungscookie. Es ist für Anmeldung, Schutz vor gefälschten Anfragen und Kontoverwaltung erforderlich. Rechtsgrundlage für die Speicherung auf dem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG. Analyse-, Werbe- oder Profiling-Cookies werden nicht eingesetzt.
8. Rechtsgrundlagen
Die Bereitstellung und Verwaltung des freiwillig angelegten Kontos, die Passkey-Anmeldung, die Wiederherstellung und die vom Nutzer veranlasste App-Verbindung erfolgen auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheitsprotokolle, IP-Hashwerte, Rate Limits und technische Schutzmaßnahmen beruhen auf Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse besteht im sicheren, missbrauchsarmen und nachvollziehbaren Betrieb der zentralen Kontoplattform. Soweit gesetzliche Pflichten eine Verarbeitung erfordern, gilt ergänzend Art. 6 Abs. 1 Buchst. c DSGVO.
9. Empfänger und Auftragsverarbeitung
Hosting, Datenbankbetrieb und der derzeitige SMTP-Versand erfolgen über ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf. Der Dienstleister wird im Rahmen der Auftragsverarbeitung eingesetzt. Innerhalb von Zeitziele erhalten nur die für Betrieb und Support erforderlichen Personen Zugriff. Behörden oder sonstige Stellen erhalten Daten nur, wenn eine gesetzliche Verpflichtung besteht.
10. Passkey-Synchronisierung und Drittstaaten
Passkeys können je nach Entscheidung des Nutzers durch Apple, Google, Microsoft oder einen Passwortmanager zwischen Geräten synchronisiert werden. Diese Synchronisierung wird vom Betriebssystem beziehungsweise Passkey-Anbieter gesteuert und ist nicht Bestandteil der Datenübermittlung an Zeitziele. Zeitziele erhält dadurch weder private Schlüssel noch biometrische Daten. Für die Verarbeitung beim gewählten Anbieter gelten dessen Bedingungen und Datenschutzhinweise.
Für den Betrieb des Zeitziele-Kontos ist derzeit keine eigene Übermittlung personenbezogener Daten in einen Staat außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums vorgesehen.
11. Erforderliche und freiwillige Angaben
E-Mail-Adresse, Anzeigename und mindestens ein Passkey sind für die Bereitstellung des Kontos erforderlich. Ohne diese Daten kann kein Zeitziele-Konto eingerichtet und genutzt werden. Die Benennung weiterer Passkeys und das Hinzufügen zusätzlicher Passkeys sind freiwillig.
12. Speicherfristen
- Aktive Kontodaten, aktive Passkeys und Annahmen von Nutzungsbedingungen: bis zur Änderung, Entfernung oder Kontolöschung.
- WebAuthn-Anfragen: nach Verbrauch oder Ablauf grundsätzlich höchstens 1 weiterer Tag.
- Verbrauchte oder abgelaufene E-Mail-Token und verwendete Wiederherstellungscodes: grundsätzlich höchstens 7 weitere Tage.
- Widerrufene oder abgelaufene Sitzungen: grundsätzlich höchstens 30 weitere Tage.
- Zugestellte technische App-Ereignisse: grundsätzlich 30 Tage.
- Endgültig fehlgeschlagene App-Ereignisse und widerrufene Passkey-Datensätze: grundsätzlich höchstens 180 Tage.
- Sicherheitsprotokolle: grundsätzlich 180 Tage.
Bei einer Kontolöschung werden E-Mail-Adresse und Anzeigename anonymisiert; Passkeys, Wiederherstellungscodes, aktive Tokens, Annahmen von Nutzungsbedingungen und App-Verbindungen werden entfernt. Bereits vorhandene Sicherheitsprotokolle können bis zum Ablauf der genannten Frist mit der pseudonymen Konto-ID fortbestehen. Daten in Sicherungskopien werden nach dem noch verbindlich festzulegenden Backup-Zyklus überschrieben und nur zur Wiederherstellung nach einem technischen Ausfall verwendet.
13. Rechte betroffener Personen
Es bestehen nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an goede@zeitziele.de gerichtet werden.
14. Beschwerderecht
Es besteht das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Für Zeitziele ist insbesondere zuständig:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
15. Automatisierte Entscheidungen
Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.
Arbeitsstand: 8. August 2026 – vor öffentlicher Freigabe Backup-Frist und abgeschlossenen Auftragsverarbeitungsvertrag prüfen.