Datenschutzerklärung

📅Stand: August 2026 · Gültig für Explority | Reiseplaner ab Version 3.2
🇪🇺 Server in Frankfurt (europe-west3) 🔐 Teilnehmerdaten verschlüsselt 📤 Datenexport direkt in der App
📑 Inhalt – 17 Abschnitte

1Verantwortlicher

Verantwortlich für die Datenverarbeitung in der App „Explority | Reiseplaner“ (nachfolgend „App“) ist:

👤 Johan Stölzel

Kontakt: explority-app.de/kontakt

ℹ️ Ausnahme: Gruppenreisen von Einrichtungen

Legt eine Schule, ein Verein oder ein Unternehmen eine Gruppenreise an, ist die jeweilige Einrichtung der Verantwortliche für die Daten ihrer Teilnehmenden. Explority handelt dort als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags, der beim Lizenzabschluss geschlossen wird. Einzelheiten in Abschnitt 8.

2Grundsätze der Verarbeitung

Drei Punkte vorweg, weil sie das Verständnis der restlichen Erklärung erleichtern:

📱 Zuerst auf dem Gerät

Ihre Reisedaten liegen primär lokal auf Ihrem Gerät. Die Cloud hält sie zwischen Ihren Geräten synchron – sie ist Spiegel, nicht Ursprung.

🇪🇺 Verarbeitung in der EU

Datenbank und Serverfunktionen laufen in der Google-Cloud-Region europe-west3 (Frankfurt am Main).

🙋 Sie behalten die Kontrolle

Datenexport, Löschen einzelner Angaben und die vollständige Kontolöschung sind direkt in der App möglich – ohne Umweg über den Support.

3Welche Daten werden verarbeitet?

3.1 Benutzerkonto

  • E-Mail-Adresse – zur Anmeldung und für notwendige Mitteilungen
  • Name (Vor-/Nachname) – optional, für die Anzeige gegenüber Mitreisenden
  • Geburtsdatum – optional
  • Profilbild – optional, von Ihnen hochgeladen
  • Anmeldeart – E-Mail und Passwort, Google-Konto oder Apple-ID

3.2 Reisedaten

  • Reisen (Name, Zeitraum, Ziele, Bild) und Mitreisende
  • Aktivitäten aller Art – Flüge, Unterkünfte, Mietwagen, Züge, Busse, Schiffe, Restaurants, Veranstaltungen, Parkplätze und weitere
  • Buchungsdaten wie Buchungsnummern, Flugnummern, Sitzplätze, Zimmer- und Ticketangaben, importierte Wallet-Pässe und Ticket-Codes
  • Dokumente und Bilder, die Sie hochladen
  • Checklisten, Notizen, Kosten- und Abrechnungsdaten
  • Nachrichten und Lesebestätigungen innerhalb einer geteilten Reise oder Gruppenreise

3.3 Teilnehmerdaten in Gruppenreisen Besondere Kategorien

In einer Gruppenreise können – abhängig von der gewählten Datenstufe (Abschnitt 8) – zusätzlich erhoben werden:

  • Notfallkontakt (Name und Telefonnummer einer dritten Person)
  • Ernährungsbesonderheiten
  • Allergien, Medikamente und besondere Bedürfnisse – das sind Gesundheitsdaten im Sinne von Art. 9 DSGVO
  • Telefon, E-Mail, Zimmerwunsch
  • Notizen der organisierenden Person zu einem Teilnehmenden – diese sind für die betroffene Person einsehbar

3.4 Standort

Nur mit Ihrer ausdrücklichen Einwilligung, für die Anzeige auf Karten, die Berechnung von Wegzeiten, Wetterinformationen und ortsbezogene Vorschläge. Die Einwilligung können Sie in den Systemeinstellungen jederzeit widerrufen.

3.5 Kamera und Fotos

Nur mit Ihrer Einwilligung – für Profil- und Reisebilder, das Scannen von Dokumenten sowie das Einlesen von QR- und Barcodes auf Tickets.

3.6 Technische Daten

  • Gerätetyp, Betriebssystem, App-Version, Spracheinstellung
  • Zeitpunkt von Zugriffen sowie Fehler- und Absturzberichte, die Apple bzw. Google im Rahmen der Store-Nutzung bereitstellen
  • Push-Token (Firebase Cloud Messaging) zur Zustellung von Benachrichtigungen

3.7 Kauf- und Abodaten

Kaufstatus, Produkt, Laufzeit und Ablaufdatum eines Abonnements oder Einmalkaufs. Zahlungsdaten erhalten wir nicht – die Abwicklung liegt vollständig bei Apple bzw. Google.

4Zwecke der Verarbeitung

  • Bereitstellung der Reiseplanung und aller App-Funktionen
  • Synchronisierung Ihrer Daten zwischen Ihren Geräten
  • Teilen von Reisen und Zusammenarbeit mit Mitreisenden
  • Organisation von Gruppenreisen einschließlich Rollen, Nachrichten und Teilnehmerverwaltung
  • Reisevorschläge und Empfehlungen im Bereich „Entdecken“
  • Abwicklung und Prüfung von Abonnements und Einmalkäufen
  • Einblendung von Werbung in der kostenlosen Version
  • Sicherheit, Missbrauchsabwehr und Fehlerbehebung

5Rechtsgrundlagen

GrundlageWofür
Art. 6 Abs. 1 lit. b
Vertragserfüllung
Konto, Reiseplanung, Synchronisierung, Teilen, Kaufabwicklung
Art. 6 Abs. 1 lit. a
Einwilligung
Standort, Kamera und Fotos, Push-Benachrichtigungen, personalisierte Werbung, KI-Funktionen
Art. 6 Abs. 1 lit. f
Berechtigtes Interesse
Sicherheit der Plattform, Missbrauchsabwehr, Fehleranalyse, Weiterentwicklung
Art. 9 Abs. 2 lit. a
Ausdrückliche Einwilligung
Gesundheitsbezogene Angaben in Gruppenreisen (Allergien, Medikamente, besondere Bedürfnisse)
Art. 8
Einwilligung bei Kindern
Nutzung durch Minderjährige unter 16 Jahren – durch die Erziehungsberechtigten

6Externe Dienste

Diese Anbieter verarbeiten in unserem Auftrag oder als eigene Verantwortliche Daten:

🔥 Firebase (Google)

Anmeldung, Datenbank, Dateispeicher, Push-Nachrichten, Serverfunktionen, App Check und Remote Config. Region: europe-west3.

Google Ireland Ltd., Dublin

Datenschutz →

💳 RevenueCat

Verwaltung von Abonnements und Einmalkäufen. Erhält eine pseudonyme Nutzerkennung und den Kaufstatus – keine Reise- oder Teilnehmerdaten.

RevenueCat Inc., USA

Datenschutz →

🤖 OpenAI

KI-Assistent für Vorschläge und den Import aus Dokumenten und geteilten Inhalten.

OpenAI L.L.C., USA

Datenschutz →

🗺️ Google Maps, Places & Routen

Karten, Ortssuche, Wegzeiten und statische Kartenbilder. Übermittelt werden Suchbegriffe und Koordinaten.

Google Ireland Ltd., Dublin

Datenschutz →

🧭 OpenStreetMap & OpenRouteService

Alternative Kartendarstellung, Ortssuche und Routenberechnung.

Datenschutz →

🌤️ OpenWeatherMap

Wettervorhersage für Ihre Reiseziele. Übermittelt wird der Ort, nicht Ihre Identität.

Datenschutz →

✈️ AeroDataBox (RapidAPI)

Flugpläne, Live-Status und Verspätungsmeldungen. Übermittelt wird die Flugnummer mit Datum.

Datenschutz →

🖼️ Unsplash

Bildvorschläge für Reisen. Übermittelt wird der Suchbegriff.

Datenschutz →

📣 Google AdMob

Werbung in der kostenlosen Version. Siehe Abschnitt 7.

Datenschutz →

🏬 Apple & Google Stores

Kaufabwicklung, Auslieferung der App, Absturzberichte.

Apple Inc. · Google LLC

ℹ️ Was die KI wirklich zu sehen bekommt

An OpenAI gehen ausschließlich die Inhalte, die Sie für eine Anfrage bereitstellen: Reiseziel und Zeitraum bei Vorschlägen, beziehungsweise der Text eines Dokuments, das Sie ausdrücklich zum Import auswählen. Ihr Name, Ihre E-Mail-Adresse und Ihre Kontokennung werden nicht übermittelt. Enthält ein importiertes Dokument personenbezogene Angaben, werden diese Teil der Anfrage – prüfen Sie deshalb bitte, was Sie importieren.

7Werbung und Tracking

In der kostenlosen Version blenden wir Werbung über Google AdMob ein. Auf iOS fragen wir vorher über die Systemabfrage App Tracking Transparency um Erlaubnis; ohne Ihre Zustimmung wird keine geräteübergreifende Werbekennung zum Tracking verwendet.

✅ Wann gar keine Werbung erscheint
  • bei einem aktiven Premium-Abonnement
  • in einer Reise, für die ein Einmalkauf getätigt wurde
  • in jeder Gruppenreise – unabhängig vom Kaufstatus, also insbesondere bei schulischer Nutzung

Eine eigene Analyse- oder Tracking-Software zur Auswertung Ihres Nutzungsverhaltens setzen wir nicht ein.

8Gruppenreisen, Schulen und Vereine

Gruppenreisen sind der sensibelste Teil der App: Hier erhebt eine Einrichtung Daten über andere Menschen, oft über Minderjährige. Dafür gelten eigene Regeln.

8.1 Rollen und Sichtbarkeit

RolleSieht Teilnehmerdaten
Anbieter (Reiseveranstalter)ja, im Rahmen der Reise
Organisator (z. B. Lehrkraft)ja
Teilnehmernur die eigenen Angaben
Passiv (z. B. Erziehungsberechtigte)nein, nur lesender Zugang zum Reiseplan

8.2 Datenstufen – die Einrichtung entscheidet, was überhaupt erhoben wird

StufeErhobene Felder
Vollständigalle Felder inklusive Gesundheitsangaben und Notizen
Nur Notfallausschließlich Notfallkontakt und Ernährungsbesonderheiten; Gesundheits- und Freitextfelder sind gesperrt
Keine Teilnehmerdatenes erscheint kein Formular; gespeichert werden nur Name und Rolle

Die Sperre wirkt nicht nur in der Oberfläche, sondern auch serverseitig in den Zugriffsregeln. Wird eine laufende Reise auf eine niedrigere Stufe gesetzt, werden die dort unzulässigen, bereits erfassten Daten gelöscht. Ein Schalter „Teilnehmende sind minderjährig“ stellt die datensparsame Stufe vor und weist auf Art. 8 und 9 DSGVO hin.

8.3 Löschfrist

Teilnehmerdaten einer Gruppenreise werden 30 Tage nach Reiseende automatisch gelöscht (je Reise zwischen 7 und 90 Tagen einstellbar). Sieben Tage vorher erhalten die Verantwortlichen einen Hinweis. Verlässt jemand die Reise oder wird sie abgeschlossen, werden die betreffenden Daten sofort gelöscht – einschließlich der lokalen Kopien auf den Geräten.

8.4 Export für den Notfall

Organisierende können eine Notfallliste als PDF erzeugen. Sie trägt einen Vermerk zur Vernichtung nach der Reise, und jeder Export wird im Protokoll der Reise festgehalten (wer, wann, wie viele Datensätze). Einen offenen Tabellen-Export gibt es bewusst nicht.

8.5 Auftragsverarbeitung

Für Einrichtungen schließen wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit Anlage zu den technischen und organisatorischen Maßnahmen. Als Unterauftragnehmer sind benannt: Google Ireland Ltd. (Firebase), Apple und Google (Push-Zustellung) sowie RevenueCat (nur Kaufabwicklung, ohne Teilnehmerdaten).

⚠️ Verantwortung der Einrichtung

Die Einholung der Einwilligungen der Erziehungsberechtigten, die Information der Betroffenen und die Wahl der passenden Datenstufe liegen bei der Einrichtung. Explority stellt die Werkzeuge bereit – die datenschutzrechtliche Verantwortung für die Teilnehmerdaten kann es nicht übernehmen.

9Entdecken, Bewertungen und Sponsoren

Im Bereich „Entdecken“ finden Sie Reiseziele, Aktivitätstipps und Angebote von Partnern. Bewertungen können nach Abschluss einer Gruppenreise abgegeben werden.

  • Bewertungen und Tipps sind pseudonym. Statt Ihrer Kontokennung wird ein nicht rückführbarer Hash gespeichert; er verhindert lediglich Mehrfachbewertungen derselben Reise.
  • Anfragen an Sponsoren enthalten nur die von Ihnen eingegebenen Angaben (etwa Gruppengröße und Zeitraum) sowie denselben Pseudonym-Hash.
  • Bezahlte Platzierungen sind in der App als gesponsert gekennzeichnet.

10Übermittlung in Drittländer

Die Kernverarbeitung findet in der EU statt (Frankfurt am Main). Einzelne Dienstleister – insbesondere RevenueCat und OpenAI – sitzen in den USA. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln, ergänzt um zusätzliche Schutzmaßnahmen, beziehungsweise auf einen Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework), soweit der Anbieter zertifiziert ist.

11Speicherdauer

DatenDauer
Kontodatenbis zur Löschung des Kontos
Reisen, Aktivitäten, Dokumentebis Sie sie löschen, längstens bis zur Kontolöschung
Teilnehmerdaten in Gruppenreisen30 Tage nach Reiseende (7–90 Tage einstellbar), früher bei Austritt oder Abschluss
Nachrichten einer Reisebis zur Löschung der Reise
Kauf- und Abostatusfür die Dauer der gesetzlichen Aufbewahrungsfristen
Technische Protokollemaximal 90 Tage
Sicherungskopienmaximal 90 Tage

12Datensicherheit

  • Verschlüsselte Übertragung durchgängig über TLS
  • Verschlüsselte Speicherung bei Google Cloud (AES-256, ruhende Daten)
  • Zusätzlich verschlüsselte lokale Datenbank für Teilnehmerdaten; der Schlüssel liegt im Schlüsselbund des Geräts (iOS Keychain / Android Keystore) und verlässt es nicht
  • Feingranulare serverseitige Zugriffsregeln je Reise und Rolle
  • Firebase App Check gegen den Zugriff durch fremde Clients
  • Verarbeitung in der EU-Region Frankfurt, regelmäßige Sicherheitsaktualisierungen
ℹ️ Ehrlich eingeordnet

Die zusätzliche lokale Verschlüsselung schützt vor allem gegen verlorene oder gestohlene Geräte, unverschlüsselte Sicherungen und forensische Werkzeuge. Sie ist keine Ende-zu-Ende-Verschlüsselung: Für den Betrieb notwendige Serverzugriffe bleiben technisch möglich.

13Ihre Rechte

📋 Auskunft

Art. 15 DSGVO – Auskunft über die zu Ihnen gespeicherten Daten.

✏️ Berichtigung

Art. 16 DSGVO – Korrektur unrichtiger Angaben.

🗑️ Löschung

Art. 17 DSGVO – Löschung Ihrer Daten.

⏸️ Einschränkung

Art. 18 DSGVO – Einschränkung der Verarbeitung.

📤 Übertragbarkeit

Art. 20 DSGVO – Herausgabe in einem gängigen Format.

✋ Widerspruch

Art. 21 DSGVO – Widerspruch gegen die Verarbeitung.

↩️ Widerruf

Art. 7 Abs. 3 DSGVO – Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

⚖️ Beschwerde

Art. 77 DSGVO – Beschwerde bei einer Aufsichtsbehörde.

✅ Direkt in der App erledigt
  • Meine Daten exportieren (Einstellungen) – erzeugt eine JSON-Datei mit Profil, eigenen Reisen und Ihren Angaben in fremden Gruppenreisen
  • Meine Daten in dieser Reise löschen – im Teilnehmerformular einer Gruppenreise
  • Konto löschen – im Kontobereich, entfernt Konto und Daten vollständig

14Daten und Konto löschen

Einzelne Daten

Reisen, Aktivitäten, Dokumente, Nachrichten und Ihr Profilbild können Sie jederzeit in der App löschen.

Konto vollständig löschen

Im Kontobereich der App finden Sie „Konto löschen“. Gelöscht werden dabei:

  • Ihre Kontodaten und Ihr Profil
  • Ihre eigenen Reisen samt Aktivitäten und Bildern
  • Ihre hochgeladenen Dokumente
  • Ihre Angaben in Gruppenreisen Dritter
  • die Zuordnung Ihres Abonnements

Bereits abgeschlossene Zahlungen sowie die kaufmännischen Aufzeichnungen bei Apple, Google und RevenueCat bleiben davon unberührt. Sicherungskopien werden nach spätestens 90 Tagen überschrieben. Alternativ können Sie die Löschung über das Kontaktformular verlangen.

⚠️ Reisen, die anderen gehören

Reisen, die Ihnen jemand geteilt hat oder in denen Sie nur Mitglied sind, gehören der erstellenden Person und bleiben bestehen. Gelöscht werden dort ausschließlich Ihre eigenen Angaben und Beiträge.

15Minderjährige

Die App wird auch von Minderjährigen genutzt – bei Klassenfahrten, Vereinsausflügen und Familienreisen.

Unter 16 Jahren

  • Die Nutzung setzt die Einwilligung der Erziehungsberechtigten voraus (Art. 8 DSGVO)
  • Erziehungsberechtigte verantworten Kontoerstellung und Begleitung der Nutzung
  • Käufe erfordern deren Zustimmung
  • Für den Zugang der Erziehungsberechtigten gibt es die eigene Rolle Passiv mit reinem Lesezugriff

Schulen und Bildungseinrichtungen

  • Bei schulischer Nutzung ist die Einrichtung datenschutzrechtlich verantwortlich
  • Lehrkräfte sollten die Datenstufe wählen, die für die Fahrt wirklich nötig ist
  • Gruppenreisen sind grundsätzlich werbefrei

16Push-Benachrichtigungen

Mit Ihrer Einwilligung senden wir Benachrichtigungen zu Einladungen, Nachrichten in Ihren Reisen, Flugänderungen, Erinnerungen und wichtigen Hinweisen zur App. Sie können sie jederzeit in den Einstellungen Ihres Geräts abschalten; die App bleibt vollständig nutzbar.

17Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist in der App und auf dieser Seite abrufbar. Über wesentliche Änderungen informieren wir in der App.

Fragen zum Datenschutz?

Wir antworten in der Regel innerhalb weniger Tage.

📧 Kontakt aufnehmen