Datenschutzerklärung
Welche personenbezogenen Daten Reunitems verarbeitet, warum und wie lange.
Verantwortlicher
Reunitems wird betrieben von Joachim Vanthomme, Grünecker Straße 4, 80805 München, Germany, [email protected]. Für Konten von Mitarbeitenden, Anfragen von Betrieben und den Betrieb der Plattform ist der Betreiber Verantwortlicher.
Für Verlust- und Fundmeldungen ist der Betrieb verantwortlich, in dem Sie Ihren Gegenstand verloren haben. Reunitems verarbeitet diese Meldungen im Auftrag des Betriebs auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Sie können den Betrieb direkt kontaktieren, zum Beispiel indem Sie auf unsere E-Mails antworten.
Verlust melden
Wenn Sie einen Verlust melden, speichern wir Ihre Eingaben: Kategorie, Beschreibung, Datum und ungefähre Uhrzeit, ein freiwilliges Foto, Ihren Namen, Ihre E-Mail-Adresse und den Zeitpunkt Ihrer Einwilligung. Nach Ihrer Adresse, Telefonnummer oder Ihrem Standort fragen wir nicht.
Wir nutzen diese Angaben nur, um Ihre Meldung mit Gegenständen abzugleichen, die der Betrieb findet, und Ihnen dazu E-Mails zu senden. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit widerrufen, indem Sie den Betrieb kontaktieren; Ihre Meldung wird dann gelöscht.
Ihre Meldung erhält eine Referenznummer und einen privaten Link. Jeder mit dem Link kann die Meldung sehen, geben Sie ihn also nicht weiter. Vom Betrieb gefundene Gegenstände werden Gästen nie angezeigt.
Fund melden
Wenn Sie einen Fund melden, speichern wir Ihre Eingaben: Kategorie, Beschreibung, Datum, ungefähre Uhrzeit und Fundort, ein freiwilliges Foto, ob Sie den Gegenstand abgeben oder aufbewahren, Ihren Namen, Ihre E-Mail-Adresse und den Zeitpunkt Ihrer Einwilligung. Der Betrieb nutzt diese Angaben nur, um den Gegenstand seinem Eigentümer zurückzugeben und Ihnen dazu E-Mails zu senden; Reunitems gibt Ihre Kontaktdaten nicht an den Eigentümer weiter. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit widerrufen können, indem Sie den Betrieb kontaktieren.
Fotos
Fotos werden in Ihrem Browser verkleinert und ohne Metadaten gespeichert, etwa ohne den Ort, an dem ein Foto aufgenommen wurde. Sie liegen in einem privaten Speicher, auf den nur das Team des Betriebs zugreifen kann.
Mitarbeitende von Betrieben
Mitarbeitende haben Konten mit E-Mail-Adresse und Passwort (gespeichert nur als sicherer Hash). Ist die Zwei-Faktor-Authentifizierung eingeschaltet, wird zusätzlich ein Geheimnis für die Authenticator-App gespeichert.
Bei internen Notizen, Zuordnungen und sicherheitsrelevanten Aktionen wird festgehalten, welches Konto sie vorgenommen hat. Rechtsgrundlage: der Vertrag mit dem Betrieb und unser berechtigtes Interesse an einem sicheren Betrieb des Dienstes (Art. 6 Abs. 1 lit. b und f DSGVO).
Anfragen von Betrieben
Wenn Sie Reunitems für Ihren Betrieb anfragen, speichern wir Name, Stadt und Website des Betriebs sowie Ihren Namen, Ihre Rolle, E-Mail-Adresse und Nachricht, um den Betrieb zu prüfen und Sie zu kontaktieren (Art. 6 Abs. 1 lit. b DSGVO).
Sicherheit und Spamschutz
Um die Formulare vor Spam und Missbrauch zu schützen, wird Ihre IP-Adresse kurzzeitig im Arbeitsspeicher des Servers verarbeitet, um die Anzahl der Einsendungen zu begrenzen. Sie wird nicht in der Datenbank gespeichert und nach spätestens einer Stunde vergessen.
Alle Daten werden verschlüsselt übertragen (HTTPS). Datenbankregeln stellen sicher, dass nur das eigene Team eines Betriebs auf dessen Meldungen zugreifen kann.
E-Mails
Wir senden nur E-Mails zu Ihrer Meldung oder Ihrem Konto: eine Bestätigung mit Ihrem privaten Link und eine Nachricht, wenn der Betrieb Ihren Gegenstand möglicherweise gefunden hat. E-Mails werden über Mailjet (Teil der Sinch AB, Schweden) mit Servern in der EU versendet.
Dienstleister
Wir nutzen diese Dienstleister, jeweils mit einem Auftragsverarbeitungsvertrag (Art. 28 DSGVO): Supabase (Datenbank, Dateispeicher und Anmeldung) und DigitalOcean (Hosting), beide mit Servern in Frankfurt, Deutschland, sowie Mailjet (E-Mail-Versand; Teil der Sinch AB, Schweden) mit Servern in der EU.
Supabase Inc. und DigitalOcean, LLC haben ihren Sitz in den USA. Ihre Daten liegen auf deren Servern in Frankfurt, ein Zugriff aus den USA (zum Beispiel für Support oder Wartung) lässt sich aber nicht ausschließen. Beide Unternehmen sind nach dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission einen Angemessenheitsbeschluss erlassen hat (Art. 45 DSGVO).
Wir verkaufen keine Daten, zeigen keine Werbung und nutzen keine Analyse- oder Tracking-Tools.
Wie lange Daten gespeichert werden
Meldungen werden 180 Tage nach dem Abschluss automatisch gelöscht (jeder Betrieb kann zwischen 30 und 365 Tagen wählen). Meldungen, an denen 180 Tage niemand gearbeitet hat, werden automatisch geschlossen. Fotos und interne Notizen werden zusammen mit ihrer Meldung gelöscht.
Abgelehnte Anfragen von Betrieben werden nach 30 Tagen gelöscht, angenommene nach 90 Tagen. Das Sicherheitsprotokoll wird 730 Tage aufbewahrt. Konten von Mitarbeitenden werden gelöscht, wenn sie aus ihrem letzten Betrieb entfernt werden.
Cookies
Gäste erhalten nur ein Cookie, das die gewählte Sprache speichert. Mitarbeitende erhalten zusätzlich technisch notwendige Cookies, um angemeldet zu bleiben und den gewählten Betrieb zu speichern. Wir nutzen kein Tracking, daher ist kein Einwilligungsbanner nötig.
Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch, und Sie können Ihre Einwilligung jederzeit widerrufen. Zu Ihrer Verlustmeldung wenden Sie sich an den Betrieb (zum Beispiel per Antwort auf unsere E-Mail) oder an uns unter [email protected].
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, zum Beispiel bei der Behörde des Bundeslandes, in dem Sie wohnen.