Datenschutz verständlich erklärt

Datenschutz-Center

Hier erklären wir in klarer Sprache, welche Daten Green Impact Report verarbeitet, was wir bewusst nicht erfassen, wie Fotos behandelt werden und welche Funktionen heute noch manuell sind.

Zuletzt aktualisiert: 2. August 2026

Unsere Datenschutzgrundsätze

Wenig Teilnehmerdaten

Die Standardteilnahme funktioniert ohne Teilnehmerkonto und ohne Teilnehmer-E-Mail-Adresse.

Keine Werbeverwertung

Wir verkaufen keine Kunden- oder Teilnehmerdaten und verwenden Kunden- oder Teilnehmerfotos nicht zum Training von KI-Modellen.

Kontrollierte Freigabe

Kampagnen und Reports sind standardmäßig nicht öffentlich gelistet. Ein gültiger Link ist trotzdem wie ein Zugangsschlüssel zu behandeln.

Grenzen offen benennen

Wir unterscheiden zwischen automatischen Kontrollen, manuellen Prozessen und geplanten Funktionen.

Datenschutz auf einen Blick

Teilnehmerkonto erforderlich
Nein
Teilnehmer-E-Mail erforderlich
Nein
Nickname erforderlich
Nein

Optional, wenn die Kampagne ihn zulässt.

Präzises GPS angefordert oder ausgelesen
Nein
Gesichtserkennung
Nein
EXIF in verarbeiteten Fotos
Nein
Verkauf von Teilnehmerdaten
Nein
KI-Training mit Kunden- oder Teilnehmerfotos
Nein

Wer ist für welche Daten verantwortlich?

Die genaue datenschutzrechtliche Rolle hängt vom jeweiligen Vorgang und der Kundenvereinbarung ab. Vor einem Pilot mit besonderen Anforderungen müssen die Rollen schriftlich geklärt werden.

Website und Pilot-Anfragen

Green Impact Report entscheidet über die Verarbeitung von Website-, Kontakt- und eigenen Geschäftsdaten und ist dafür Ansprechpartner.

Kampagnen eines Kunden

Die Organisation bestimmt normalerweise Zweck, Teilnehmerkreis und Ablauf ihrer Kampagne. Green Impact Report verarbeitet die Kampagnendaten zur Bereitstellung der Plattform. Die genaue Rollenverteilung gehört in die Kundenvereinbarung oder einen Auftragsverarbeitungsvertrag.

Fragen einer teilnehmenden Person

Bei Fragen zum Zweck einer konkreten Kampagne sollte zuerst der Veranstalter kontaktiert werden. Technische Datenschutz- und Löschanfragen können zusätzlich an Green Impact Report gesendet werden.

Was passiert bei der Teilnahme?

Ein QR-Code öffnet eine nicht öffentlich gelistete Kampagnenseite mit einem austauschbaren Zugriffstoken. Teilnehmende wählen ein Team, akzeptieren erforderliche Hinweise und können einen Beitrag einreichen.

Standardmäßig verarbeitet

  • Technische Teilnehmer-Session-ID
  • Kampagne und ausgewähltes Team
  • Optionaler Nickname
  • Wert in Säcken oder Kilogramm
  • Optionaler Hinweis zum Beitrag
  • Foto und daraus erzeugte Anzeigeversionen
  • Bei Kampagnen mit vollständigem Evidence Trail: Messmethode, Abfallkategorie, optionale Vorher- und Waagenfotos sowie der dokumentierte Prüfstatus
  • Ein technischer SHA-256-Fingerabdruck der Originaldatei zur Erkennung identischer erneut verwendeter Fotos
  • Einreichungs- und Verarbeitungszeitpunkte
  • Technische Sicherheits- und Fehlerdaten

Nicht standardmäßig erfasst

  • Teilnehmerkonto oder Passwort
  • Teilnehmer-E-Mail-Adresse
  • Ein separates Feld für präzisen GPS-Standort
  • Kontakte oder Adressbuch des Geräts
  • Gesichtsbiometrie oder Identitätserkennung
  • Werbeprofil über andere Websites hinweg

Wie Fotos verarbeitet werden

  • Das Original wird in einem privaten Upload-Speicher abgelegt und nicht direkt für öffentliche Ansichten verwendet.
  • Der Medienprozess erzeugt kleinere Vorschaubilder und mittelgroße Anzeigeversionen.
  • Beim Erzeugen dieser Versionen werden EXIF und andere eingebettete Originalmetadaten entfernt. Die Bildausrichtung wird vorher technisch korrigiert.
  • Die Plattform fordert präzises GPS nicht an und liest es nicht aus. Ein Originalupload kann bis zur Verarbeitung und automatischen Löschung trotzdem vorübergehend Gerätemetadaten enthalten.
  • Verarbeitete Fotos können im Leaderboard, Organisator-Dashboard, öffentlichen Report und PDF erscheinen, wenn die Einreichung sichtbar ist.
  • Teilnehmende sollen Gesichter, Namensschilder, Kennzeichen, Adressen und private Dokumente möglichst nicht fotografieren.
  • Organisatoren können ungeeignete Einreichungen ausblenden. Ausblenden ist nicht dasselbe wie Löschen.
  • Bei einem vollständigen Evidence Trail können Organisatoren Beiträge als bestätigt, geschätzt oder ausgeschlossen markieren. Diese Prüfung ist keine unabhängige Zertifizierung.

Links, Sichtbarkeit und Reports

  • Teilnehmer- und Report-Seiten werden nicht in der öffentlichen Website-Navigation oder Sitemap gelistet.
  • Suchmaschinen erhalten für Teilnehmer-, App- und Report-Routen ein noindex-Signal.
  • Wer einen gültigen Kampagnen- oder Report-Link besitzt, kann die zugehörige Seite grundsätzlich öffnen. Links dürfen deshalb nicht unkontrolliert weitergegeben werden.
  • Verarbeitete Anzeigefotos werden über verschlüsselte, zeitlich begrenzte Medienlinks ausgeliefert. Direkte dauerhafte Speicher- oder CDN-Links werden nicht an Browser ausgegeben.
  • Organisatoren können Report-Links neu erzeugen, widerrufen und mit einem Ablaufdatum versehen.
  • Organisatoren können die Teilnahme pausieren und einen fehlgeleiteten QR-Zugangslink ersetzen. Der vorherige Link öffnet danach die Teilnehmerseiten nicht mehr.
  • Einladungslinks für Organisator-Konten sind einmal verwendbar, 7 Tage gültig und werden nicht in Suchmaschinen gelistet. Die Annahme erfordert ein Auth0-Konto mit derselben verifizierten E-Mail-Adresse, an die die Einladung gesendet wurde.
  • Wichtige Zugriffsänderungen werden im geschützten Organisatorbereich mit handelndem Konto und Zeitpunkt angezeigt.
  • Ein öffentlich geteilter Report sollte nur geprüfte Einreichungen und freigegebene Fotos enthalten.

Speicherdauer und aktueller Automatisierungsstand

Originale Rohfotos werden nach 30 Tagen automatisch gelöscht. Die detaillierten Daten einer beendeten Kampagne werden nach der Aufbewahrungsfrist der Organisation automatisch entfernt. Der Standardzeitraum beträgt 12 Monate.

Originale Rohfotos

Automatische Löschung 30 Tage nach Upload

Eine berechtigte Löschanfrage wird früher manuell bearbeitet; wir warten dann nicht auf die automatische Frist.

Verarbeitete Fotos

Standardmäßig bis 12 Monate nach Kampagnenende

Danach werden die gespeicherten Anzeigeversionen automatisch gelöscht. Medienlinks sind kurzlebig und nicht dauerhaft wiederverwendbar. Eine endgültige Löschung im Dashboard entfernt die zugehörigen Fotos sofort aus dem aktiven Speicher.

Organisationslogo

Solange die Organisation das aktuelle Branding nutzt

Die gespeicherte Kopie wird neu kodiert und ohne eingebettete Metadaten gespeichert. Beim Ersetzen löscht die API das vorherige sicher zugeordnete Objekt. Der Zugriff erfolgt über kurzlebige Medienlinks.

Einreichungen und Sessions

Standardmäßig bis 12 Monate nach Kampagnenende

Einreichungen, Notizen, technische Sessions, optionale Nicknames und Teamdetails werden danach automatisch entfernt. Nur anonyme Kampagnensummen bleiben als historischer Nachweis erhalten.

PDF-Reports

Standardmäßig bis 12 Monate nach Kampagnenende

Gespeicherte PDFs und öffentliche Report-Links werden danach automatisch entfernt.

API- und Worker-Logs

7 Tage in der Pilotumgebung, 30 Tage in Stage/Produktion

Sicherheitsrelevante Informationen können bei einem konkreten Vorfall im erforderlichen Umfang länger aufbewahrt werden.

Datenbank-Backups

1 Tag in der Pilotumgebung, 7 Tage für Stage/Produktion konfiguriert

Gelöschte Daten können bis zum normalen Ablauf in zugriffsgeschützten Backups verbleiben und werden nicht zur Wiederherstellung absichtlich gelöschter Daten genutzt.

Export, Korrektur und Löschung

Organisatoren und betroffene Personen können Daten nicht nur ansehen, sondern auch korrigieren, ausblenden, exportieren oder löschen lassen.

Kampagnenexport

Autorisierte Organisatoren können einen geschützten ZIP-Export mit Kampagnen-, Team- und Einreichungsdaten, sichtbaren verarbeiteten Fotos und dem neuesten fertigen PDF herunterladen. Rohfotos sowie ausgeblendete oder aus den Ergebnissen entfernte Einreichungen sind ausgeschlossen.

Moderation

Organisatoren können fehlerhafte oder ungeeignete Einreichungen ausblenden und wiederherstellen. Kampagnen mit vollständigem Evidence Trail führen zusätzlich eine geschützte Historie der Ergebnisprüfung. Die getrennte Aktion „Endgültig löschen“ entfernt den Datenbankeintrag, die Fotos und bestehende PDF-Reports unwiderruflich.

Löschanfragen

Berechtigte Anfragen werden nach Identitäts- und Berechtigungsprüfung bearbeitet. Öffentliche Links werden zuerst widerrufen; danach werden Datenbankeinträge, Fotos und Reports im vereinbarten Umfang gezielt entfernt.

Keine zweite Exportkopie

Das Exportarchiv wird bei Bedarf erzeugt und direkt übertragen. Green Impact Report speichert nicht zusätzlich eine fertige ZIP-Kopie.

Website-Analyse und Cookies

  • Die Website kann Cloudflare Web Analytics für aggregierte Seitenaufrufe und technische Leistungswerte verwenden.
  • Cloudflare beschreibt Web Analytics als datenschutzfreundlich und ohne Nutzung personenbezogener Besucherdaten. Die Funktion verwendet keine Werbeprofile.
  • Cloudflare dokumentiert 7 Tage für ungesampelte Beacon-Daten. Aggregierte Web-Analytics-Daten sind für die vorherigen 6 Monate abrufbar.
  • Formularfelder, Kampagneneinreichungen und Fotos werden nicht an die Webanalyse übertragen.
  • Organisator-Login kann technisch notwendige Authentifizierungs-Cookies verwenden. Externe Buchungsseiten wie Calendly unterliegen den Einstellungen und Hinweisen des jeweiligen Anbieters.
  • Nach dem Öffnen eines QR-Links wird der Kampagnenzugang für 48 Stunden in einem technisch notwendigen, HttpOnly-geschützten Cookie gehalten und sofort aus der sichtbaren URL entfernt.
  • Die Teilnahme speichert eine nicht geheime technische Session-ID lokal im Browser. Der getrennte Schreibnachweis liegt für bis zu 30 Tage in einem technisch notwendigen, HttpOnly-geschützten Cookie und ist für Seitenskripte nicht lesbar. Ein zusätzlicher Rückkehrhinweis läuft nach 48 Stunden ab.
  • Ein weiterer technisch notwendiger, pseudonymer Browser-Identifier wird für bis zu 30 Tage in einem HttpOnly-geschützten Cookie gespeichert. Er dient ausschließlich Missbrauchsschutz und fairer Begrenzung öffentlicher Anfragen, nicht Werbung oder Tracking.
  • Wir verwenden keine Werbepixel und verkaufen keine Analysedaten.

Dienstleister und Unterauftragsverarbeitung

Nur Dienste, die für Betrieb, Authentifizierung, Domain, Analyse oder Kontakt benötigt werden, sollen Daten erhalten. Welche optionalen Dienste aktiv sind, hängt von der gewählten Kontakt- oder Buchungsmethode ab.

Amazon Web Services (AWS)

Anbieterinformation ↗

Webhosting, API, Datenbank, Dateiablage, Medienverarbeitung, Warteschlangen, Backups und Betriebslogs

Kampagnen-, Konto-, Einreichungs-, Foto-, Report- und technische Betriebsdaten. Die primäre Anwendungsinfrastruktur ist für die AWS-Region Europa (Frankfurt), eu-central-1, konfiguriert.

Login und Zugriffsschutz für Organisatoren

Organisator-Identität und Authentifizierungsdaten. Teilnehmende benötigen Auth0 nicht. Der verwendete Tenant ist für die Region Europa angelegt.

DNS, Domain-Schutz und gegebenenfalls datenschutzfreundliche Webanalyse

Technische Website-Anfragen sowie aggregierte Seitenaufruf- und Leistungsdaten, abhängig von der aktiven Cloudflare-Konfiguration.

Weiterleitung freiwillig abgesendeter Pilot-Anfragen

Die im Pilot-Formular angegebenen Kontakt-, Unternehmens- und Nachrichtendaten. Der Dienst kann seine offengelegten Infrastruktur- und Spam-Schutz-Anbieter einsetzen.

Optionale externe Terminbuchung

Daten, die eine Person auf der externen Calendly-Seite für die Terminbuchung eingibt. Calendly wird erst beim Öffnen des externen Links verwendet.

Optionale externe Kommunikation

Technische Verbindungs- und Kommunikationsdaten, die WhatsApp nach dem bewussten Öffnen des externen Links und während der dortigen Kommunikation verarbeitet.

Datenstandort und internationale Übermittlungen

Die primäre Kampagneninfrastruktur ist in AWS Europa (Frankfurt) konfiguriert. Einzelne Anbieter oder deren Unterauftragnehmer können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Dabei gelten die jeweiligen Verträge und Übermittlungsmechanismen, zum Beispiel Standardvertragsklauseln, soweit erforderlich. Vor einem Kundenvertrag mit besonderen Standortanforderungen prüfen wir den konkreten Dienstumfang und dokumentieren ihn schriftlich.

Technische und organisatorische Grundlagen

  • HTTPS für Website, API und Dateiübertragung
  • Private Rohfoto-Ablage mit zeitlich begrenzten Upload-URLs
  • Nicht öffentlich erreichbare Datenbank
  • Rollenbasierter Zugriff auf den Organisatorbereich
  • Getrennte Organisationen und organisationsbezogene Berechtigungsprüfungen
  • Redaktion sensibler Tokens und Zugangsdaten in Anwendungslogs
  • Rate Limits für öffentliche Sessions, Uploads und Einreichungen
  • Pausierbare Teilnahme und austauschbare QR-Zugangslinks
  • Überwachung von API, Worker, Warteschlange, Datenbank und Fehlerzuständen

Schulen und minderjährige Teilnehmende

Die Plattform besitzt noch keinen fertigen Schul-Datenschutzmodus. Vor einer Kampagne mit Kindern müssen Veranstalter, Einwilligungs- oder Erlaubnisprozess, Fotoeinsatz, öffentliche Sichtbarkeit und kürzere Aufbewahrung gesondert geprüft werden. Solche Kampagnen sollten keine echten Namen, Teilnehmer-E-Mails oder präzise Standorte verlangen.

Was heute noch nicht vollständig automatisiert ist

  • Kundenspezifische Aufbewahrungsfristen in der Organisator-Oberfläche
  • Automatische vollständige Löschung von Organisationen und Organisator-Konten
  • Kundenspezifische Verantwortlichen- und Datenschutz-Kontaktdaten direkt im Teilnehmerablauf
  • Ein vollständiger Self-Service-Prozess für Teilnehmer-Löschanfragen
  • Unabhängige Datenschutz-, Sicherheits- oder ESG-Zertifizierung des Produkts

Datenschutzanfrage stellen

Je nach anwendbarem Recht können betroffene Personen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen. Wir müssen Identität, Kampagne und Umfang ausreichend prüfen, damit keine Daten der falschen Person oder Organisation offengelegt oder gelöscht werden.

  • Organisation und Kampagnenname oder Kampagnen-ID nennen
  • Betroffene Einreichung, Foto oder Session möglichst genau beschreiben
  • Gewünschte Aktion nennen: Auskunft, Korrektur, Export oder Löschung
  • Keine Report-Tokens, Passwörter oder sensiblen Zugangsdaten per E-Mail senden
Datenschutzanfrage senden

Häufige Datenschutzfragen

Müssen Teilnehmende ein Konto erstellen?

Nein. Der Standardablauf verwendet eine technische Session und verlangt weder Konto noch Teilnehmer-E-Mail-Adresse.

Werden Standortdaten aus Fotos übernommen?

Die Plattform fordert präzises GPS nicht an und liest es nicht aus. Ein Originalupload kann vorübergehend Gerätemetadaten enthalten. Verarbeitete Anzeigeversionen werden ohne EXIF und andere eingebettete Originalmetadaten erzeugt.

Ist ein nicht gelisteter Report vollständig privat?

Nicht vollständig. Er wird nicht öffentlich verlinkt oder indexiert, aber jede Person mit dem gültigen Link kann ihn öffnen. Der Link sollte kontrolliert geteilt, befristet und bei Bedarf widerrufen werden.

Kann eine Organisation ihre Kampagnendaten herunterladen?

Ja. Autorisierte Organisatoren können einen geschützten Kampagnenexport herunterladen. Er enthält keine Rohfotos und keine ausgeblendeten oder aus den Ergebnissen entfernten Einreichungen.

Werden Originalfotos automatisch gelöscht?

Ja. Der private Rohfoto-Speicher löscht Originaluploads automatisch nach 30 Tagen. Verarbeitete Anzeigeversionen werden mit den detaillierten Kampagnendaten standardmäßig 12 Monate nach Kampagnenende entfernt.

Versionsverlauf

Version 1.6

2. August 2026

Datenkategorien und Prüfverlauf für den optionalen vollständigen Evidence Trail ergänzt.

Version 1.5

30. Juli 2026

Geschützten Teilnehmer-Schreibnachweis und gemeinsam durchgesetzte Rate Limits ergänzt.

Version 1.4

30. Juli 2026

Kurzlebige geschützte Medienlinks, E-Mail-Bindung für Einladungen und sofortige endgültige Löschung von Einreichungen ergänzt.

Version 1.3

26. Juli 2026

Automatische Löschung detaillierter Kampagnendaten ergänzt; nur anonyme Kampagnensummen bleiben erhalten.

Version 1.2

26. Juli 2026

Sichere, zeitlich begrenzte Einladungslinks für Organisator-Konten und deren Widerruf ergänzt.

Version 1.1

21. Juli 2026

Formulierungen zu GPS-Metadaten, manueller Aufbewahrung, Moderation, Backups und KI-Training präzisiert.

Version 1.0

21. Juli 2026

Erste Veröffentlichung mit Datenkategorien, Aufbewahrung, Dienstleistern, Rechten und aktuellen Grenzen.

Datenschutz vor dem Pilot gemeinsam klären

Bei besonderen Anforderungen an Aufbewahrung, Schulen, Fotos oder Datenstandort klären wir den Umfang vor dem Start schriftlich.