Datenschutzerklärung
1. Verantwortlicher
2. Allgemeines
Wir nehmen den Schutz deiner persönlichen Daten ernst. Diese Datenschutzerklärung informiert dich darüber, welche Daten wir erheben, wie wir sie verwenden und welche Rechte du hast.
Unsere Dienste werden ausschließlich auf Servern in Deutschland (IONOS SE, Elgendorfer Str. 57, 56410 Montabaur) betrieben.
3. Hosting
Unsere Website (churchflow.team) und die Anwendung (app.churchflow.team) werden gehostet bei:
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Der Einsatz von IONOS erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem zuverlässigen und sicheren Betrieb). Mit IONOS besteht ein Auftragsverarbeitungsvertrag.
4. Anwendungs-Logs und Fehlerüberwachung
Zur Fehleranalyse und zum Betrieb der Anwendung setzen wir Seq ein, eine Software zur strukturierten Log-Verwaltung. Seq wird ausschließlich auf unseren eigenen Servern in Deutschland betrieben – es werden keine Daten an Dritte übermittelt.
In den Anwendungs-Logs werden technische Ereignisse (z. B. Fehler, API-Aufrufe) sowie anonyme Benutzer-IDs gespeichert. IP-Adressen können in Zugangsprotokollen des Servers enthalten sein. Die Logs dienen ausschließlich dem technischen Betrieb und der Fehlerbehebung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und zuverlässigen Betrieb).
Fehlerüberwachung (GlitchTip)
Zur automatisierten Erfassung technischer Fehler in Frontend und Backend setzen wir außerdem GlitchTip ein, eine Sentry-kompatible Open-Source-Software zur Fehlerverfolgung. Auch GlitchTip wird – wie Keycloak und Seq – ausschließlich auf unseren eigenen Servern in Deutschland betrieben; es werden keine Daten an Dritte übermittelt.
Bei unbehandelten Fehlern werden technische Informationen (Fehlermeldung, Stacktrace, betroffene Komponente) sowie eine Trace-ID zur Korrelation mit den Anwendungs-Logs (Seq) übermittelt. Wenn du im Fehlerdialog freiwillig einen Kommentar zu einem aufgetretenen Fehler abgibst, wird dieser Kommentar ebenfalls an GlitchTip übermittelt und dort dem entsprechenden Fehlerbericht zugeordnet. Aktivierst du dabei zusätzlich die Option „Benachrichtige mich, wenn das Problem behoben ist“, informieren wir dich per E-Mail, sobald der Fehler behoben ist. Für den Versand dieser E-Mail nutzen wir denselben E-Mail-Versanddienstleister, der bereits unter Ziffer 10 für System-E-Mails beschrieben ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Fehlererkennung und -behebung); für freiwillig abgegebene Kommentare Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Angabe).
5. Registrierung und Nutzerkonto
Bei der Registrierung auf app.churchflow.team erheben wir folgende Daten:
Persönliche Nutzerdaten:
- Vorname und Nachname
- E-Mail-Adresse
Bei Registrierung einer Gemeinde zusätzlich:
- Name der Gemeinde
- Anschrift der Gemeinde
- Telefonnummer der Gemeinde (optional)
Diese Daten sind zur Bereitstellung unserer Leistungen erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Im laufenden Betrieb kommen Angaben hinzu, die du selbst einträgst – insbesondere Abwesenheiten mit Zeitraum und Grund, damit die Dienstplanung deine Verfügbarkeit berücksichtigen kann. Deine Abwesenheiten sehen Administratoren deiner Gemeinde sowie Mitglieder deiner Dienstgruppen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Hinweis: Deine Zuordnung als Mitglied oder Mitarbeitende deiner Gemeinde kann eine Information über deine Religionszugehörigkeit im Sinne von Art. 9 DSGVO darstellen. Die Verarbeitung erfolgt auf Grundlage von Art. 9 Abs. 2 lit. d DSGVO im Rahmen der rechtmäßigen Tätigkeit deiner Gemeinde.
6. Einladung weiterer Nutzer
Leiter und Administratoren einer Gemeinde können weitere Personen einladen. Dabei wird die E-Mail-Adresse der eingeladenen Person verarbeitet. Die einladende Gemeinde ist in diesem Zusammenhang selbst Verantwortlicher im Sinne der DSGVO. ChurchFlow verarbeitet diese Daten ausschließlich im Auftrag der jeweiligen Gemeinde.
7. Authentifizierung (Keycloak)
Die Anmeldung erfolgt über Keycloak, ein Open-Source-Identitätsmanagementsystem. Keycloak wird ausschließlich auf unseren eigenen Servern in Deutschland betrieben. Bei der Anmeldung wird ein Session-Cookie gesetzt, das technisch notwendig ist und keine Tracking-Funktion hat.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies ein:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
| Session-Cookie (Keycloak) | Authentifizierung | Sitzungsdauer |
| _oauth2_proxy (OAuth2-Proxy) | Sicherung der Anmeldung (HttpOnly, Secure) | Sitzungsdauer |
Zusätzlich speichert die Anwendung einige Angaben im lokalen Speicher deines Browsers (localStorage). Diese Angaben verbleiben auf deinem Gerät und werden nicht an uns oder an Dritte übertragen:
| Schlüssel | Zweck | Speicherdauer |
|---|---|---|
| kircheId | Merkt sich, für welche Gemeinde die Anwendung gerade geöffnet ist | bis zur Abmeldung |
| churchflow_locale | Merkt sich deine Sprachauswahl | bis du sie im Browser löschst |
| cf-push-dismissed-at | Merkt sich, dass du den Hinweis auf Push-Benachrichtigungen ausgeblendet hast | bis du sie im Browser löschst |
| cf-setup-checklist-ausgeblendet-fuer | Merkt sich, welche Schritte der Einrichtungs-Checkliste du ausgeblendet hast | bis du sie im Browser löschst |
Cookies und lokale Speicherung sind für den Betrieb der Anwendung zwingend erforderlich; eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Zu Analyse-, Werbe- oder Tracking-Zwecken setzen wir weder Cookies noch lokale Speicherung ein. Rechtsgrundlage für die damit verbundene Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
9. Echtzeit-Kommunikation (SignalR)
Für die Echtzeit-Funktionen innerhalb der Anwendung nutzen wir SignalR. Dies betrifft folgende Bereiche:
- Chat (Kommunikation zwischen Gemeindemitgliedern)
- Dienstplanung (Live-Aktualisierungen von Dienstplan-Änderungen)
- Veranstaltungsplanung (Echtzeit-Synchronisierung von Veranstaltungsdaten)
- Ablaufplanung (Live-Kollaboration an Ablaufplänen)
- Dienstgruppen (Echtzeit-Updates bei Gruppenänderungen)
Die Verbindung wird ausschließlich über unsere eigenen Server in Deutschland hergestellt. Es werden keine Daten an Dritte übermittelt.
10. Benachrichtigungen (E-Mail und Push)
System- und Benachrichtigungs-E-Mails
Für den Versand von System-E-Mails (z. B. Kontoaktivierung) und Dienstplan-Benachrichtigungen setzen wir Brevo SAS (7 rue de Madrid, 75008 Paris, Frankreich) als SMTP-Relay ein. Diese E-Mails sind für den Betrieb der Anwendung erforderlich und werden unabhängig von einer Marketing-Einwilligung versendet. Auf denselben Versandweg greifen wir zurück, wenn du im Fehlerdialog der Anwendung ausdrücklich um eine Benachrichtigung nach Behebung eines gemeldeten Fehlers gebeten hast (siehe Ziffer 4).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Brevo besteht ein Auftragsverarbeitungsvertrag; Brevo verarbeitet die Daten ausschließlich innerhalb der EU.
Push-Benachrichtigungen
Sofern du Push-Benachrichtigungen in deinem Browser aktivierst, speichern wir die dafür notwendigen Push-Abonnement-Daten (Endpoint, Verschlüsselungsschlüssel). Diese werden ausschließlich zur Zustellung von Benachrichtigungen über unsere eigenen Server genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da die Aktivierung auf deiner aktiven Auswahl in den Benachrichtigungseinstellungen beruht.
11. Feedback und Support (Zammad)
Über das Formular unter churchflow.team/feedback kannst du uns Feedback, Fehlermeldungen und Support-Anfragen senden. Ein Nutzerkonto ist dafür nicht erforderlich.
Verarbeitet werden die von dir eingegebenen Angaben – Name, E-Mail-Adresse, Nachrichtentext sowie ein optionaler Dateianhang – und die technisch übermittelte IP-Adresse. Aus deiner E-Mail-Adresse legt unser Ticketsystem automatisch einen Kontakt-Datensatz an, damit deine Anfrage einem Vorgang zugeordnet und beantwortet werden kann. Ein Zugang oder Passwort entsteht dabei nicht.
Für den Betrieb des Ticketsystems setzen wir Zammad GmbH (Marienstraße 18, 10117 Berlin, Deutschland) als Auftragsverarbeiter ein. Es besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung und Beantwortung von Anfragen). Betrifft deine Anfrage ein bestehendes oder anzubahnendes Vertragsverhältnis, tritt Art. 6 Abs. 1 lit. b DSGVO hinzu.
Anfragen werden nach abschließender Bearbeitung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Ziffer 13).
12. Marketing-Kommunikation
Mit deiner ausdrücklichen Einwilligung würden wir deine E-Mail-Adresse sowie deinen Vor- und Nachnamen für den Versand von Informationen zu ChurchFlow (z. B. Produktneuigkeiten, Updates) verarbeiten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung ist freiwillig und kann jederzeit ohne Angabe von Gründen widerrufen werden – entweder in den Kontoeinstellungen der App oder per E-Mail an info@churchflow.team.
Aktuell versenden wir noch keine Marketing-E-Mails; die Einwilligung wird lediglich für eine zukünftige Nutzung vorgehalten.
13. Speicherung und Löschung
Allgemein
Nutzerdaten werden nach Löschung des Accounts unverzüglich gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungs- und Vertragsdaten werden gemäß den gesetzlichen Aufbewahrungsfristen bis zu 10 Jahre gespeichert (§ 147 AO).
Technisches Löschkonzept (PII-Externalisierung)
ChurchFlow basiert auf einem Event-Sourcing-System. Um das Recht auf Löschung nach Art. 17 DSGVO vollständig zu gewährleisten, setzen wir das Side-Store-Pattern ein:
- Personenbezogene Daten (Vorname, Nachname, E-Mail) werden außerhalb des Event-Streams in einer separaten, geschützten Tabelle gespeichert.
- Domain-Events enthalten ausschließlich eine anonyme Benutzer-ID – keine Klarnamen oder E-Mail-Adressen.
- Der Event-Stream selbst wird bei einer Löschung nicht physisch verändert (strukturelle Integrität bleibt erhalten).
Self-Service: Eigene Daten löschen (Art. 17 DSGVO)
Eingeloggte Benutzer können ihre eigenen personenbezogenen Daten jederzeit über die Anwendung selbst löschen:
- App: Einstellungen → Konto → Konto löschen
- API:
DELETE /api/dsgvo/me
Beim Löschvorgang werden alle PII-Daten aus der Datenbank entfernt und ein BenutzerDsgvoGeloescht-Event emittiert. Dieses Event anonymisiert alle Einträge des Benutzers in allen Modulen (Dienstplanung, Kommunikation, Ablaufplanung) – Namensbezüge werden durch [Benutzer gelöscht] ersetzt.
Administratoren können über DELETE /api/dsgvo/{benutzerId} auch andere Benutzer löschen.
Auskunftsrecht (Art. 15 DSGVO)
Du kannst jederzeit eine Übersicht aller über dich gespeicherten personenbezogenen Daten abrufen:
- API:
GET /api/dsgvo/auskunft
Die Auskunft enthält: Stammdaten (Name, E-Mail), Rolle, Status, Dienst-Zuweisungen sowie verfasste Nachrichten.
Datenportabilität (Art. 20 DSGVO)
Du kannst deine Daten als maschinenlesbares JSON-Archiv herunterladen:
- API:
GET /api/dsgvo/export
Der Download enthält dieselben Daten wie die Auskunft in einem portablen JSON-Format.
14. Deine Rechte
Du hast gegenüber uns folgende Rechte:
- Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung deiner Rechte wende dich an: info@churchflow.team
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde für Baden-Württemberg ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Königstraße 10a
70173 Stuttgart
15. Aktualität
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand August 2026. Wir behalten uns vor, sie bei Änderungen unserer Dienste anzupassen.