Formelle Datenschutzinformation

Datenschutzerklärung

Stand: 2. August 2026

Diese Erklärung beschreibt die Verarbeitung auf der öffentlichen Website, bei Pilot-Anfragen, in Organisator-Konten und bei Cleanup-Kampagnen. Sie nennt die tatsächlichen Zwecke, Rechtsgrundlagen, Empfänger und Löschkriterien.

Eine kürzere, produktbezogene Erklärung finden Sie im Datenschutz-Center.

1. Verantwortlicher

Für die öffentliche Website, Pilot-Anfragen und eigene Geschäfts-, Sicherheits- und Kontodaten ist der folgende Anbieter verantwortlich:

Behzad Norouzi Kiaroudi

22149 Hamburg

Deutschland

E-Mail: [email protected]

2. Rollen bei Kundenkampagnen

  • Bei einer Kampagne legt die veranstaltende Organisation normalerweise Zweck, Teilnehmerkreis, Fotoeinsatz und Veröffentlichungsumfang fest. Sie ist dann regelmäßig Verantwortliche für die Kampagnendaten.
  • Green Impact Report stellt die Plattform bereit und verarbeitet diese Daten im vereinbarten Umfang für die Organisation. Vor einem echten Kundenpilot werden die Rollen und Weisungen in der Kundenvereinbarung beziehungsweise einem Auftragsverarbeitungsvertrag festgehalten.
  • Technische Sicherheits-, Website-, Account-, Support- und eigene Geschäftsdaten verarbeitet Green Impact Report in eigener Verantwortung. Teilnehmende können sich bei kampagnenbezogenen Fragen an den Veranstalter und bei technischen Datenschutzfragen zusätzlich an Green Impact Report wenden.

3. Verarbeitungsvorgänge

Welche Angaben konkret anfallen, hängt davon ab, ob Sie nur die Website besuchen, eine Anfrage senden, ein Organisator-Konto nutzen oder an einer Kampagne teilnehmen.

Website, Hosting und Sicherheit

Daten
IP-Adresse, Zeitpunkt, aufgerufene Adresse, Status- und Fehlerdaten, Browser- und Geräteinformationen sowie technische Request-Daten.
Zweck
Website und API ausliefern, Fehler beheben, Angriffe erkennen, Missbrauch begrenzen und den sicheren Betrieb nachweisen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist ein sicherer, stabiler und missbrauchsgeschützter Betrieb.
Speicherdauer
Normale API- und Worker-Logs werden im Pilotbetrieb grundsätzlich 7 Tage und in Stage/Produktion bis zu 30 Tage aufbewahrt. Für einen konkreten Sicherheitsvorfall können relevante Einträge begrenzt länger gesichert werden.
Empfänger
Amazon Web Services (AWS) und Cloudflare im Rahmen von Hosting, DNS und Schutz.

Organisator-Konto und geschützter Bereich

Daten
Name, E-Mail-Adresse, Einladungsstatus und Ablaufzeit, Authentifizierungs-ID, Organisation, Rolle, Sitzungs- und Zugriffsangaben sowie wichtige Kampagnen-Zugriffs- und Ergebnisprüfungen mit Zeitpunkt und handelndem Konto. Bei der Eventvorbereitung können außerdem erwartete Teilnehmerzahl, Dauer, Umgebung, Treffpunkt, Cleanup-Bereich, Genehmigungs- und Entsorgungsstatus, erledigte Vorbereitungsschritte sowie freiwillig ein Notfallkontakt gespeichert werden.
Zweck
Sichere Einladung, Login, Zugriffssteuerung, Organisationszuordnung, nachvollziehbare Kampagnen- und Eventvorbereitung, Support und Kontosicherheit.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für Vertrag und vorvertragliche Schritte sowie Art. 6 Abs. 1 lit. f DSGVO für sichere Zugriffskontrolle.
Speicherdauer
Einladungslinks sind 7 Tage nutzbar. Einladungs-, Konto- und Zugriffsangaben werden für die Dauer der Kundenbeziehung und danach nur so lange aufbewahrt, wie Support, Sicherheitsnachweise oder gesetzliche Pflichten dies erfordern. Eventvorbereitungsdaten werden mit den detaillierten Kampagnendaten standardmäßig 12 Monate nach Kampagnenende automatisch entfernt.
Empfänger
Auth0 by Okta sowie AWS.

Organisationseinstellungen und Logo

Daten
Organisationsname, Primär- und Sekundärfarbe sowie optionales Logo. Das hochgeladene Logo kann eingebettete Bildmetadaten enthalten; die gespeicherte Anzeigeversion wird neu kodiert, auf höchstens 1200 × 1200 Pixel begrenzt und ohne diese Metadaten gespeichert.
Zweck
Kundenbranding in öffentlichem Report, PDF und Social-Media-Bild darstellen und die Branding-Einstellungen verwalten.
Rechtsgrundlage
Die Einstellungen werden zur Bereitstellung der vereinbarten Plattformfunktion verarbeitet. Soweit das Logo personenbezogene Inhalte enthält, muss die veranstaltende Organisation dafür eine passende Rechtsgrundlage festlegen; Green Impact Report verarbeitet es im vereinbarten Umfang. Eigene Sicherheitsverarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer
Das aktuelle Logo bleibt gespeichert, solange die Organisation es nutzt. Beim Ersetzen wird das vorherige, sicher zugeordnete Speicherobjekt gelöscht; CDN- oder Browserkopien können ohne sofortige Invalidierung noch bis zu einer Stunde bestehen. Bei endgültiger Organisationslöschung wird auch das aktuelle Logo entfernt.
Empfänger
AWS sowie Personen, die einen damit gestalteten Report, eine PDF-Datei oder ein Social-Media-Bild erhalten.

Pilot-Anfrage, E-Mail und Support

Daten
E-Mail-Adresse und Organisation als Pflichtfelder; optional Name, Stadt, Teilnehmerzahl, Zeitraum, Nachricht und weitere freiwillig übermittelte Angaben. Hinzu kommen Sprache, Seite und technische Verbindungsdaten.
Zweck
Anfrage beantworten, Pilot planen, Angebot vorbereiten, Support leisten oder eine Datenschutzanfrage bearbeiten.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für angefragte vorvertragliche Schritte; bei allgemeinen Anliegen Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse an sachgerechter Kommunikation; bei rechtlichen Anfragen zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
Speicherdauer
Bis die Anfrage abgeschlossen ist. Entsteht eine Geschäftsbeziehung, werden erforderliche Unterlagen nach den vertraglichen und gesetzlichen Aufbewahrungskriterien gespeichert; nicht mehr benötigte Kontaktdaten werden gelöscht.
Empfänger
Der geschützte interne Admin-Posteingang, Web3Forms für die Formularweiterleitung sowie der eingesetzte E-Mail-Dienst.

Teilnahme an einer Cleanup-Kampagne

Daten
Technische Teilnehmer-Session, Kampagne, Team, optionaler Nickname, Wert in Säcken oder Kilogramm, optionale Notiz sowie Einreichungs- und Verarbeitungszeitpunkte. Beim vollständigen Evidence Trail kommen Messmethode, Abfallkategorie, Prüfstatus und Prüfhistorie hinzu.
Zweck
Teilnahme ermöglichen, Beiträge zuordnen, Fortschritt und Teamwertung anzeigen, Moderation und Reports bereitstellen.
Rechtsgrundlage
Die veranstaltende Organisation legt die Rechtsgrundlage für ihre Kampagne fest. Green Impact Report verarbeitet Kampagnendaten im vereinbarten Umfang für diese Organisation. Eigene technische Sicherheitsverarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer
Während der aktiven Kampagne und standardmäßig bis 12 Monate nach Kampagnenende. Danach werden Einreichungen, Notizen, technische Sessions, optionale Nicknames und Teamdetails automatisch entfernt. Nur anonyme Kampagnensummen bleiben als historischer Nachweis erhalten. Eine berechtigte, geprüfte Anfrage kann zu einer früheren Löschung führen.
Empfänger
AWS sowie die berechtigte veranstaltende Organisation und deren autorisierte Organisatoren.

Fotos, sichtbare Ergebnisse und Reports

Daten
Originalfoto einschließlich möglicherweise eingebetteter Gerätemetadaten, verarbeitete Vorschau- und Anzeigeversionen, technische Verarbeitungsdaten sowie erzeugte PDF- und Share-Reports. Beim vollständigen Evidence Trail können ein optionales Vorher- und Waagenfoto sowie ein SHA-256-Dateifingerabdruck zur Erkennung identischer Dateien hinzukommen. Präzises GPS wird nicht gezielt angefordert oder ausgelesen.
Zweck
Cleanup-Beitrag prüfen und darstellen, Foto-Metadaten aus Anzeigeversionen entfernen und einen nachvollziehbaren Impact Report erzeugen.
Rechtsgrundlage
Die veranstaltende Organisation muss den Fotoeinsatz und die passende Rechtsgrundlage vor Kampagnenstart festlegen. Wenn eine Einwilligung erforderlich ist, muss sie freiwillig, informiert und widerrufbar eingeholt werden.
Speicherdauer
Originaluploads werden im privaten Rohfoto-Speicher automatisch 30 Tage nach Upload gelöscht. Verarbeitete Fotos, gespeicherte PDF-Reports und öffentliche Report-Links werden standardmäßig 12 Monate nach Kampagnenende automatisch entfernt. CDN- oder Browserkopien gelöschter Anzeigedateien können noch bis zu einer Stunde bestehen.
Empfänger
AWS; sichtbare Inhalte außerdem für Personen, die den gültigen Kampagnen-, Report- oder direkten Bild-Link erhalten.

Datenschutzfreundliche Reichweiten- und Leistungsmessung

Daten
Aggregierte Seitenaufrufe, URL-Pfad, technische Leistungswerte sowie grobe Geräte-, Browser-, Betriebssystem- und Länderangaben. Formularfelder, Fotos und Kampagnenbeiträge werden nicht übertragen.
Zweck
Verstehen, welche öffentlichen Informationsseiten genutzt werden, und technische Ladeprobleme erkennen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die datensparsame Verbesserung der öffentlichen Website. Die eingesetzte Messung verwendet keine Cookies oder lokalen Browserspeicher.
Speicherdauer
Cloudflare bewahrt ungesampelte Beacon-Daten nach eigener Dokumentation 7 Tage auf. Aggregierte Web-Analytics-Daten sind für die vorherigen 6 Monate abrufbar. Die Messung ist von Organisator-, Teilnehmer-, API- und Report-Routen getrennt.
Empfänger
Cloudflare.

Externe Termin- und Kommunikationslinks

Daten
Erst wenn Sie einen externen Calendly- oder WhatsApp-Link öffnen, verarbeitet der jeweilige Anbieter technische Verbindungsdaten und die dort von Ihnen eingegebenen Angaben.
Zweck
Optional einen Termin vereinbaren oder eine Kommunikation beginnen.
Rechtsgrundlage
Für Angaben, die Green Impact Report anschließend zur Bearbeitung Ihrer Anfrage erhält, Art. 6 Abs. 1 lit. b DSGVO. Die externe Seite verarbeitet Daten nach ihren eigenen Hinweisen.
Speicherdauer
Nach den Einstellungen und Hinweisen des externen Anbieters sowie unseren Kriterien für Anfragen und Geschäftskommunikation.
Empfänger
Calendly beziehungsweise WhatsApp/Meta nur nach Ihrem bewussten Öffnen des externen Links.

4. Cookies und lokaler Browserspeicher

  • Der Organisator-Login verwendet technisch notwendige Authentifizierungs-Cookies.
  • Bei der Teilnahme wird eine technische Session im lokalen Browserspeicher abgelegt, damit Teamwahl und weitere Einreichungen auf demselben Gerät funktionieren. Sie kann die Session-ID, Kampagne, Team, optionalen Nickname und Zustimmungszeitpunkt enthalten und bleibt bis zur Löschung durch die Person oder den Browser gespeichert.
  • Ein zusätzlicher Rückkehrhinweis zur zuletzt genutzten Kampagne läuft nach 48 Stunden ab. Eine kurzzeitige Sitzungsprüfung im Tab läuft nach fünf Minuten ab.
  • Wir setzen keine Werbe-Cookies, Werbepixel oder websiteübergreifenden Profile ein.

Diese Speicherungen dienen der ausdrücklich gewünschten Teilnahme-, Sitzungs- oder Login-Funktion. Sie werden nicht für Werbung verwendet. Soweit § 25 TDDDG anwendbar ist, stützen wir den technisch erforderlichen Zugriff auf § 25 Abs. 2 Nr. 2 TDDDG.

5. Empfänger und Dienstleister

Wir geben Daten nicht zum Verkauf weiter. Zugriff erhalten nur berechtigte Personen und Dienstleister, soweit dies für den jeweiligen Zweck erforderlich ist.

Amazon Web Services (AWS)

Hosting, Datenbank, Speicher, Verarbeitung, Warteschlangen, E-Mail-Versand, Backups und Logs

Auth0 by Okta

Authentifizierung und Zugriffsschutz für Organisatoren

Cloudflare

DNS, Schutz und optionale Webanalyse

Web3Forms

Weiterleitung freiwillig abgesendeter Pilot-Anfragen

Calendly

Optionale externe Terminbuchung nach Öffnen des Links

WhatsApp / Meta

Optionale externe Kommunikation nach Öffnen des Links

6. Datenstandort und Übermittlungen außerhalb des EWR

Die primäre Kampagneninfrastruktur ist für AWS Europa (Frankfurt), eu-central-1, konfiguriert. Einzelne Anbieter oder Unterauftragnehmer können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit erforderlich, werden dafür ein Angemessenheitsbeschluss, Standardvertragsklauseln oder ein anderer zulässiger Übermittlungsmechanismus verwendet. Der konkrete Dienstumfang wird vor einem Kundenvertrag mit besonderen Standortanforderungen geprüft.

7. Pflichtangaben und Datenquellen

  • Pilot-Formular: E-Mail-Adresse und Organisation sind erforderlich, damit wir antworten und die Anfrage einordnen können. Ohne diese Angaben kann das Formular nicht gesendet werden. Alle weiteren Felder sind freiwillig.
  • Kampagnenteilnahme: Team, Messwert, technische Session und ein Foto sind erforderlich. Beim vollständigen Evidence Trail sind zusätzlich Messmethode und Abfallkategorie erforderlich; Vorher- und Waagenfoto bleiben freiwillig. Nickname und Notiz sind freiwillig.
  • Organisator-Konto: die vom Login- und Berechtigungssystem verlangten Identitäts- und Kontodaten sind für den geschützten Zugang erforderlich.
  • Die Daten stammen überwiegend direkt von der betroffenen Person, von der veranstaltenden Organisation oder entstehen technisch bei Nutzung des Dienstes.

8. Rechte betroffener Personen

Nach Maßgabe der DSGVO bestehen insbesondere folgende Rechte:

  • Auskunft und eine Kopie der verarbeiteten personenbezogenen Daten
  • Berichtigung unrichtiger oder unvollständiger Daten
  • Löschung oder Einschränkung der Verarbeitung
  • Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft
  • Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen
Datenschutzanfrage senden

Widerspruch nach Art. 21 DSGVO

Sie können einer Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Für Direktwerbung verwenden wir Kampagnen- oder Teilnehmerdaten nicht.

9. Beschwerderecht

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Sie dürfen sich unabhängig davon zuerst an uns wenden.

10. Automatisierte Entscheidungen

Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling für Werbung statt.

11. Sicherheit und Datenschutzanfragen

Wir setzen technische und organisatorische Maßnahmen ein, um Daten vor unbefugtem Zugriff, Verlust und Veränderung zu schützen. Bei einer Anfrage müssen wir Identität, Kampagne und Berechtigung ausreichend prüfen, damit keine Daten der falschen Person offengelegt oder gelöscht werden. Senden Sie keine Passwörter, Report-Tokens oder sensiblen Zugangsdaten per E-Mail.

12. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich Anbieter, Funktionen, Aufbewahrung oder rechtliche Anforderungen wesentlich ändern. Der Stand oben zeigt die aktuelle Fassung.