Datenschutzerklärung

Stand: 29. Juli 2026

Diese Datenschutzerklärung informiert dich gemäß Art. 13 und 14 DSGVO über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten beim Besuch dieser Website und bei der Nutzung von Gaffa. Gaffa ist eine interne Betriebs-App für einen Veranstaltungstechnik-Betrieb; die Anwendung wird ausschließlich auf Infrastruktur innerhalb der Europäischen Union betrieben.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website und in der Gaffa-Anwendung ist:

Thees Hengstermann
Otto-Lilienthal-Str. 11A
26316 Varel
Deutschland
Telefon: +49 151 51903854
E-Mail: datenschutz@gaffa.app

Einen Datenschutzbeauftragten haben wir nicht bestellt; die gesetzlichen Voraussetzungen (§ 38 BDSG, Art. 37 DSGVO) liegen bei der geringen Zahl der mit der Verarbeitung befassten Personen derzeit nicht vor. Ansprechstelle für alle Datenschutzanliegen ist die oben genannte Adresse.

2. Hosting und Server-Logs

Diese Website und die Gaffa-Anwendung werden bei Scalingo SAS (13 rue Jacques Peirotes, 67000 Straßburg, Frankreich) gehostet. Anwendung und Datenbank laufen ausschließlich in einer Region innerhalb der Europäischen Union. Scalingo ist nach ISO/IEC 27001 zertifiziert; die zugrunde liegende Infrastruktur von 3DS Outscale SAS (Frankreich) ist von der französischen Cybersicherheitsbehörde ANSSI nach SecNumCloud qualifiziert. Scalingo verarbeitet als Auftragsverarbeiter in unserem Auftrag technische Daten zur Auslieferung der Anwendung; es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Beim Aufruf der Seite werden in Server-Logs technische Daten verarbeitet (IP-Adresse, Datum und Uhrzeit, User-Agent, aufgerufene URL). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Logs werden nach spätestens 30 Tagen gelöscht.

3. Datenbank und Datensicherung

Die Daten der Gaffa-Anwendung werden in einer PostgreSQL-Datenbank gespeichert, die als Add-on bei Scalingo SAS in derselben EU-Region betrieben wird. Die Übertragung erfolgt TLS-verschlüsselt. Verschlüsselte Backups werden vom Anbieter automatisiert in derselben Region erstellt. In der Anwendung gelöschte Datensätze werden nach einer kurzen Sperrfrist endgültig entfernt und verschwinden aus Backups mit deren turnusmäßiger Überschreibung.

4. Registrierung und Nutzerkonto

Für die Nutzung von Gaffa ist ein Nutzerkonto erforderlich. Wir verarbeiten dabei: Name, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash gespeichert), Zeitstempel der Registrierung sowie Anmeldezeiten. Aktivierst du die freiwillige Zwei-Faktor-Authentisierung, speichern wir zusätzlich ein verschlüsselt hinterlegtes TOTP-Geheimnis und die zugehörigen Backup-Codes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen).

Bei der Vergabe eines Passworts prüfen wir, ob es in bekannten Datenlecks aufgetaucht ist. Dazu wird ausschließlich ein kurzer Präfix des SHA-1-Hashwerts deines Passworts an den Dienst „Have I Been Pwned“ übermittelt (k-Anonymität); weder dein Passwort noch eine dich identifizierende Angabe verlassen dabei den Server. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kontosicherheit).

Die Authentifizierung erfolgt mit einer quelloffenen Bibliothek, die vollständig in unserer eigenen Infrastruktur läuft; eine Übermittlung an Login-Dienste Dritter findet nicht statt. Sitzungen enden spätestens nach 8 Stunden und werden nur bei Aktivität verlängert. Zur Missbrauchsabwehr begrenzen wir die Zahl der Anmelde- und Registrierungsversuche je Konto und IP-Adresse (Rate-Limiting); dabei werden IP-Adresse und Zeitpunkt kurzzeitig verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).

Dein Konto und die zugehörigen Daten werden gelöscht, sobald das Beschäftigungs- bzw. Nutzungsverhältnis endet und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Wende dich dafür an die verantwortliche Stelle (siehe Abschnitt 1).

5. E-Mail-Versand

Für transaktionale E-Mails (z. B. Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts und Hinweis auf eine Passwortänderung) übermitteln wir E-Mail-Adresse, Name und den Inhalt der jeweiligen Nachricht an einen E-Mail-Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da diese Mails für die Bereitstellung des Nutzerkontos erforderlich sind. Der konkret eingesetzte Dienstleister wird an dieser Stelle benannt, sobald der Mailversand produktiv geschaltet ist.

6. Daten in der Gaffa-Anwendung

In der Anwendung verarbeiten wir die für den Betrieb erforderlichen Daten: Stammdaten der Mitarbeitenden und Freelancer (Name, Kontakt, Rolle), Qualifikationen mit Ablaufdaten (z. B. Höhenarbeit, Rigging, Elektrofachkraft, Führerscheinklassen), Verfügbarkeiten und Abwesenheiten (Urlaub), Projekt- und Veranstaltungsdaten, die Disposition (wer ist wann auf welchem Job) sowie Aufgaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags- bzw. Beschäftigungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Organisation des Betriebs).

Soweit Daten von Beschäftigten für Zwecke des Beschäftigungsverhältnisses verarbeitet werden, stützt sich die Verarbeitung auf § 26 BDSG in Verbindung mit Art. 88 DSGVO. Die Daten werden ausschließlich für die Personaleinsatzplanung und die Erfüllung arbeits- und arbeitsschutzrechtlicher Pflichten verwendet und nicht an unbeteiligte Dritte weitergegeben.

7. Cookies und lokale Speicherung

Gaffa verwendet ausschließlich technisch notwendige Cookies und vergleichbare Speichertechniken; sie werden jeweils erst durch eine von dir gewünschte Funktion gesetzt:

  • Session-Cookie — hält deine Anmeldung aufrecht; wird beim Login gesetzt und endet mit der Abmeldung, spätestens nach 8 Stunden.
  • Anzeige-Einstellung (Local Storage, „theme“) — merkt sich deine Wahl zwischen hellem und dunklem Design; wird nur gesetzt, wenn du das Design umstellst, verbleibt ausschließlich lokal in deinem Browser und wird nicht an uns übertragen.

Diese Cookies und lokalen Speichereinträge sind für die jeweils angeforderte Funktion unbedingt erforderlich; die Speicherung ist daher nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, ein Cookie-Banner ist nicht erforderlich. Es findet kein seitenübergreifendes Tracking und keine Einbindung von Werbe-Netzwerken oder Drittinhalten statt.

8. Speicherdauer

  • Server-Logs: höchstens 30 Tage.
  • Kontodaten: bis zur Löschung des Kontos bzw. bis zum Ende des Nutzungs- oder Beschäftigungsverhältnisses.
  • Projekt-, Dispositions- und Aufgabendaten: solange sie für den Betrieb erforderlich sind, danach Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einträge zur Missbrauchsabwehr (Rate-Limiting): kurzzeitig, längstens wenige Stunden.

9. Deine Rechte

Du hast uns gegenüber jederzeit das Recht auf:

  • Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung deiner Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Geltendmachung deiner Rechte genügt eine formlose Nachricht an die im Impressum bzw. in Abschnitt 1 genannte Adresse.

10. Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung personenbezogener Daten durch uns zu beschweren (Art. 77 DSGVO) — etwa bei der Behörde deines Aufenthaltsorts oder der für unseren Sitz zuständigen Behörde:
Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover — lfd.niedersachsen.de

11. Technische und organisatorische Maßnahmen

Alle Verbindungen sind TLS-verschlüsselt (TLS 1.2 oder höher). Daten werden beim nach ISO/IEC 27001 zertifizierten Anbieter Scalingo innerhalb der EU gespeichert; die zugrunde liegende Infrastruktur ist SecNumCloud-qualifiziert. Passwörter werden ausschließlich als Hash abgelegt, das TOTP-Geheimnis und die Backup-Codes der Zwei-Faktor-Authentisierung verschlüsselt. Der Zugriff auf die produktive Datenbank ist auf befugte Personen mit persönlichen Zugangsdaten beschränkt.

12. Weitere Hinweise

Pflicht zur Bereitstellung: Für den bloßen Besuch dieser Website besteht keine Pflicht, personenbezogene Daten bereitzustellen. Für die Anlage und Nutzung eines Nutzerkontos sind die in Abschnitt 4 genannten Angaben erforderlich; ohne sie können wir den Zugang nicht bereitstellen.

Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

Änderungen: Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; das Stand-Datum findest du am Seitenanfang.

de