plannario family

Datenschutzerklärung

Stand: 20. Juli 2026

Verantwortlicher

Stefan Domsch
Schneeglöckchenstr. 93a
80995 München
E-Mail: stefan@domsch.de

Ein Datenschutzbeauftragter ist nicht benannt; die Voraussetzungen dafür liegen nicht vor. Für alle Anliegen zum Datenschutz genügt eine Mail an die Adresse oben.

1. Worum geht es

Die App plannario family zeigt dir die Reise-Inhalte einer Person, die dich eingeladen hat — per Einladungs-Code oder per Code an deine E-Mail-Adresse. Reist du selbst mit, kannst du eigene Beiträge mit Fotos und Videos hinzufügen. Diese Erklärung beschreibt, welche personenbezogenen Daten dabei verarbeitet werden und welche Rechte dir zustehen.

Es gibt kein Passwort und keine Registrierung: der Zugang entsteht ausschließlich durch die Einladung. Die Inhalte liegen in der Datenbank der reisenden Person, die dich eingeladen hat — nicht in einem gemeinsamen Topf aller Nutzer.

2. Welche Daten verarbeitet werden

  • Einladungs-Code und Zugangs-TokenZum Freischalten der Reise. Beides liegt im geschützten App-Speicher deines Geräts (der App-Sandbox), auf den andere Apps nicht zugreifen können; es liegt nicht im Schlüsselbund und wird von der App nicht zusätzlich verschlüsselt. Der Zugangs-Token ist zeitlich befristet und wird ungültig, sobald der Zugang entzogen oder das Konto gelöscht wird.
  • E-Mail-AdresseNur beim Anmeldeweg „Ich habe eine E-Mail-Einladung“: Wir schicken dir einen 6-stelligen Code an diese Adresse. Die Adresse wird serverseitig im Klartext gespeichert, damit dein Zugang auch auf einem neuen Gerät wiedererkannt wird und dir Codes zugestellt werden können. In der Datenbank der reisenden Person steht davon nur ein nicht umkehrbarer Hashwert (SHA-256) — dort ist die Adresse also nicht im Klartext lesbar. Der Code selbst wird nie gespeichert, nur sein Hashwert. Wer den Zugang per Einladungs-Code aus der App der reisenden Person erhält, gibt gar keine E-Mail-Adresse an.
  • AnzeigenameDer Name, den du dir im Onboarding gibst. Erscheint bei deinen Beiträgen, Reaktionen, Kommentaren und Anstupsern.
  • Beiträge, Fotos und VideosReist du selbst mit, kannst du eigene Momente beisteuern. Die Aufnahmen kommen entweder aus der Kamera (mit Mikrofon, damit Videos Ton haben) oder aus deiner Fotomediathek. Übertragen wird ausschließlich, was du selbst auswählst bzw. aufnimmst und abschickst; ein Zugriff auf deine übrige Mediathek findet nicht statt.
  • Aufnahmedaten aus deinen Fotos (EXIF)Beim Hochladen liest der Server die im Bild hinterlegten Aufnahmedaten aus: Aufnahmezeitpunkt, Kamera-Hersteller und -Modell und — falls vorhanden — die GPS-Koordinaten der Aufnahme. Diese Angaben werden getrennt zum Beitrag gespeichert, damit die Reise auf der Karte an der richtigen Stelle erscheint. Sie sind so genau, wie deine Kamera sie hinterlegt hat, unter Umständen also metergenau. Aus den erzeugten Bilddateien selbst werden sie entfernt: die gespeicherten Bilder enthalten keine GPS-Tags mehr. Willst du das nicht, schalte die Ortsangaben in den Kamera-Einstellungen deines Geräts ab, bevor du fotografierst.
  • Kommentare, Reaktionen & AnstupserInhalte, die du zu Beiträgen hinterlässt. Sichtbar für die reisende Person und die anderen eingeladenen Personen derselben Reise.
  • Standort („Der Puls“)Nur für Mitreisende und nur, wenn du es pro Reise ausdrücklich einschaltest. Die App fragt den Standort mit niedriger Genauigkeit an (nicht metergenau), höchstens einmal pro Stunde und nur bei geöffneter App — es gibt keine Hintergrundortung. Die Umwandlung der Koordinate in einen Ortsnamen passiert auf deinem Gerät. Bei der Stufe „Stadt“ werden deshalb nur Stadt- und Ländername übertragen, die Koordinate verlässt das Gerät nicht. Nur bei der von dir selbst gewählten Stufe „Live“ geht zusätzlich deine Position mit; wie genau sie ausfällt, bestimmt dein Gerät. Gespeichert wird immer nur der zuletzt gemeldete Ort, keine Bewegungshistorie. Jederzeit abschaltbar.
  • Push-TokenNur wenn du Mitteilungen erlaubst. Der Token ist eine vom Betriebssystem vergebene Gerätekennung für Push-Nachrichten; er wird pro Reise beim Server hinterlegt, um dich über neue Beiträge, Live-Momente und Antworten zu benachrichtigen.
  • Technische DatenDeine IP-Adresse wird nicht im Klartext gespeichert, sondern nur als gesalzener Hashwert (scrypt) — als Schlüssel gegen Mehrfach-Reaktionen, für die Ratenbegrenzung und zur Spam-Abwehr. Aus dem Hashwert lässt sich die Adresse nicht zurückrechnen.

Nicht verarbeitet werden: Kontakte, Kalender, Gesundheits- oder Finanzdaten. Die App enthält keine Werbe-, Analyse- oder Tracking-SDKs, zeigt keine Werbung und wertet dein Verhalten nicht über andere Apps oder Websites hinweg aus. Ein Verkauf von Daten findet nicht statt.

Auch Absturz- und Diagnoseberichte werden nicht erhoben. Die App enthält zwar die technische Anbindung für einen solchen Dienst, sie ist in den ausgelieferten Fassungen aber nicht eingeschaltet und sendet daher nichts.

3. Wer deine Inhalte sieht

Alles, was du in der App beisteuerst — Beiträge, Fotos, Videos, Kommentare, Reaktionen, Anstupser — wird mit der Sichtbarkeitsstufe „Familie“ gespeichert. Es ist damit für die reisende Person und die anderen eingeladenen Personen dieser einen Reise sichtbar, nicht öffentlich im Netz.

Die reisende Person kann für ihre Reise zusätzlich eine öffentliche Web-Seite freischalten (wahlweise mit Passwort). Dort erscheinen nur Beiträge, die ausdrücklich auf „öffentlich“ gestellt sind. Sie kann deine Beiträge in ihrer Planungs-App redigieren, ausblenden, löschen — und grundsätzlich auch auf „öffentlich“ heben. Wenn du etwas nicht außerhalb des Reisekreises sehen möchtest, sprich es mit ihr ab oder poste es nicht.

Fremde Inhalte kannst du melden oder ausblenden: Beitrag im Feed gedrückt halten → „Melden oder ausblenden“.

4. Zwecke & Rechtsgrundlagen

Die Daten aus Abschnitt 2 werden ausschließlich verarbeitet, um die beschriebenen App-Funktionen bereitzustellen: den Zugang zur Reise herzustellen und wiederzuerkennen, Beiträge zuzuordnen und anzuzeigen, Mitteilungen zuzustellen, den Puls anzuzeigen und Missbrauch, Spam und Überlastung abzuwehren. Eine Auswertung zu Werbe- oder Profilbildungszwecken findet nicht statt.

Im Einzelnen gilt:

  • Zugang, Beiträge, Kommentare, Reaktionen, AnstupserVerarbeitung zur Erfüllung des Nutzungsverhältnisses, das mit dem Einlösen des Einladungs-Codes zustande kommt — Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten kann die App ihren Zweck nicht erfüllen.
  • E-Mail-Adresse und Anmelde-CodeEbenfalls Art. 6 Abs. 1 lit. b DSGVO: die E-Mail-Anmeldung ist der Weg, auf dem dein Zugang hergestellt und auf einem neuen Gerät wiedererkannt wird.
  • Kamera, Mikrofon, FotomediathekEinwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt über den Berechtigungs-Dialog des Betriebssystems. Du kannst sie jederzeit in den Geräte-Einstellungen widerrufen; die App funktioniert dann ohne eigene Aufnahmen weiter.
  • Standort („Puls“) und Aufnahmeort aus den BilddatenEinwilligung, Art. 6 Abs. 1 lit. a DSGVO. Der Puls wird pro Reise ausdrücklich eingeschaltet und ist jederzeit über denselben Schalter widerrufbar — der gespeicherte Eintrag verschwindet dabei.
  • Push-Token für MitteilungenEinwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt über den Mitteilungs-Dialog des Betriebssystems und jederzeit dort oder in der App widerrufbar.
  • IP-Hashwert, Ratenbegrenzung, ÄnderungsprotokollBerechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO. Das Interesse besteht darin, Spam, Mehrfach-Abstimmungen und Überlastung abzuwehren und sicherheitsrelevante Vorgänge nachvollziehen zu können. Es überwiegt, weil die Adresse nie im Klartext gespeichert wird, der Hashwert nicht zurückrechenbar ist und daraus kein Profil entsteht.

Wo die Verarbeitung auf einer Einwilligung beruht, kannst du sie jederzeit für die Zukunft widerrufen — über den jeweiligen Schalter in der App oder in den Geräte-Einstellungen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

5. Empfänger und Auftragsverarbeiter

Die Inhalte liegen auf dem Server von plannario; eine Weitergabe an Dritte zu deren eigenen Zwecken findet nicht statt. Technisch eingebunden sind:

  • MailjetVersand der Anmelde-E-Mail mit dem 6-stelligen Code. Übermittelt werden die E-Mail-Adresse und der Nachrichtentext.
  • Expo-Push-Dienst und Apple Push Notification ServiceZustellung der Mitteilungen. Übermittelt werden der Push-Token und der Text der Mitteilung.

Kein externer Hoster: Der Server wird vom Verantwortlichen selbst betrieben und steht in Deutschland. Deine Beiträge, Fotos und Videos verlassen ihn nicht — sie liegen weder bei einem Cloud-Anbieter noch auf Servern außerhalb der EU.

Mit Mailjet (Mailjet SAS, Frankreich) besteht ein Auftragsverarbeitungsvertrag; die Verarbeitung findet in der EU statt. Für die Zustellung von Mitteilungen werden Push-Token und Mitteilungstext an Expo (Expo, Inc.) und Apple (Apple Inc.) übermittelt — beides US-Unternehmen. Diese Übermittlung erfolgt auf Grundlage deiner Einwilligung in Mitteilungen. Der Mitteilungstext enthält den Anzeigenamen der absendenden Person und den Titel des Beitrags bzw. den Text eines Anstupsers — also so viel, wie auf dem Sperrbildschirm zu lesen ist. Fotos, Videos und der Fließtext eines Beitrags werden nicht übertragen. Wenn du keine Mitteilungen aktivierst, findet diese Übermittlung nicht statt.

6. Speicherdauer

Aus der Technik ergibt sich:

  • Anmelde-CodesEin per E-Mail verschickter Code ist 10 Minuten gültig und wird nur als Hashwert gespeichert. Beim Löschen des Kontos werden diese Zeilen entfernt.
  • Standort („Puls“)Es wird kein Verlauf geführt: jede Meldung überschreibt die vorherige. Beim Abschalten des Puls und beim Löschen des Kontos verschwindet der Eintrag.
  • Push-TokenBleibt hinterlegt, bis du Mitteilungen abbestellst, dein Zugang entzogen wird oder du dein Konto löschst — dann wird er gelöscht.
  • Beiträge, Fotos, Videos, Kommentare, ReaktionenBleiben gespeichert, bis du oder die reisende Person sie löschen. Beim Löschen deines Kontos bleiben sie inhaltlich stehen, aber ohne deinen Namen — siehe Abschnitt 7.
  • Zugangsdaten und AnzeigenameBleiben, bis du dein Konto löschst, dich abmeldest oder dein Zugang entzogen wird.

Für technische Restdaten — bereits abgelaufene Anmelde-Codes, IP-Hashwerte und das Protokoll sicherheitsrelevanter Vorgänge wie das Anlegen und Löschen von Konten — gelten derzeit keine festen Regelfristen. Sie werden gelöscht, sobald der Zweck entfällt, für den sie erhoben wurden. Diese Angabe ist bewusst so formuliert: eine feste Frist zu nennen, die technisch nicht durchgesetzt wird, wäre unzutreffend. Sobald ein automatisches Aufräumen eingerichtet ist, wird die Frist hier genannt. Steuer- oder handelsrechtliche Aufbewahrungspflichten bestehen für diese Daten nicht — die App ist unentgeltlich und rechnet nichts ab.

7. Konto und Daten löschen

In der App: Einstellungen → Abschnitt „Reise & Konto“ „Konto löschen“ → das Wort LOESCHEN eintippen und bestätigen. Es passiert sofort und endgültig, ohne Bedenkzeit; ein Passwort wird dafür nicht gebraucht, weil es keines gibt. Danach kehrt die App zum Willkommensbildschirm zurück, und die auf dem Gerät gespeicherten Daten (Zugang, Lesezeichen, Entwürfe, zwischengespeicherte Bilder) werden mitgelöscht.

Was endgültig verschwindet

Deine E-Mail-Adresse (im Klartext wie als Hashwert), dein Anzeigename, deine Push-Token, dein Standort-Puls, deine Zugangsberechtigungen für alle Reisen, deine Einladungen — und, falls du dir zusätzlich ein vollwertiges plannario-Konto angelegt hast, dieses Konto samt Passwort, Sitzungen, eigenen Reisen und Dateien. Ausgestellte Zugangs-Token werden im selben Zug entwertet.

Was bewusst stehen bleibt — anonymisiert

Beiträge, Kommentare, Reaktionen und Anstupser bleiben inhaltlich erhalten, verlieren aber jeden Bezug zu dir: als Verfasser steht dann „Ehemaliges Mitglied“, die Verknüpfungen zu deinem Zugang werden gekappt, der Name überschrieben und der IP-Hashwert geleert. Das ist eine bewusste Entscheidung: diese Beiträge sind Teil der Reise-Chronik einer anderen Person, die nichts falsch gemacht hat — ein Foto samt Kommentarfaden aus ihrem Reisetagebuch zu reißen, wäre ein Eingriff in ihre Inhalte. Der Platzhalter ist für alle gelöschten Konten derselbe, damit sich die Beiträge nicht über ein Pseudonym wieder zu einer Person bündeln lassen. Möchtest du auch die Inhalte selbst weg haben, lösche sie vor der Konto-Löschung einzeln — oder schreib uns.

Reichweite je nach Anmeldeweg

Hast du dich per E-Mail-Code angemeldet, wirkt die Löschung über alle reisenden Personen hinweg, die dich je eingeladen haben. Hast du dich nur mit einem Einladungs-Code angemeldet, wirkt sie bei der reisenden Person, zu der dieser Zugang gehört. Das ist Absicht: ein Einladungs-Code beweist nicht, dass dir die dahinter hinterlegte E-Mail-Adresse gehört — würde er über alle Datenbanken hinweg löschen, ließen sich damit fremde Konten löschen. Bist du über Codes bei mehreren Reisen dabei, lösche dein Konto in jeder — oder schreib uns eine formlose Mail.

Einzelne Beiträge, Fotos oder Kommentare kannst du auch gezielt löschen. Fremde Inhalte lassen sich melden oder ausblenden: Beitrag im Feed gedrückt halten → „Melden oder ausblenden“. Alternativ genügt eine formlose Mail an die Adresse oben — wir löschen dann manuell.

8. Deine Rechte

Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit zu. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Wende dich für alle Anliegen an stefan@domsch.de.

Beruht eine Verarbeitung auf deiner Einwilligung — das gilt für Kamera, Mikrofon, Fotomediathek, Standort und Mitteilungen —, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass dir daraus ein Nachteil entsteht. Der Widerruf geht über den jeweiligen Schalter in der App oder über die Einstellungen deines Geräts.

Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.

9. Änderungen dieser Erklärung

Ändert sich der Funktionsumfang der App, wird diese Seite nachgezogen. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Stand-Datum steht oben.

← Zurück zu plannario