Datenschutzerklärung
Diese vorläufige Datenschutzerklärung beschreibt nur Verarbeitungen, die aus dem Repository oder der vorhandenen Konfiguration erkennbar sind. Fehlende Angaben sind als TODO_RECHTLICH markiert.
1. Verantwortlicher
Johann Fell - Projekt Zeitmine
Finkenweg 3
31860 Emmerthal
2. Kontaktdaten
E-Mail: info@zeitmine.de
Telefon: +49 160 96685817
3. Hosting
Die Anwendung wird laut Hostinger-VPS-Panel auf einem VPS bei Hostinger betrieben. Vertragspartner laut Rechnung ist Hostinger International Ltd., 61 Lordou Vironos Street, Larnaca 6023, Cyprus. Serverstandort ist Germany - Frankfurt, der Hostname lautet srv.zeitmine.de, der Plan ist KVM 2 und als Betriebssystem ist Ubuntu 24.04 with n8n angegeben. Eingesetzte Unterauftragnehmer und mögliche Drittlandtransfers sind noch anhand der Hostinger-Vertragsunterlagen zu prüfen. TODO_RECHTLICH: Hostinger-Unterauftragnehmer, Drittlandtransfers und AV-Vertrag prüfen.
4. Server-Logdateien
Die Anwendung schreibt technische Anwendungslogs in server.log. Erkennbar sind Zeitstempel, Log-Level, Logger und technische Meldungen. Die App-Logs werden täglich rotiert und für 30 Tage aufbewahrt. Webserver-Zugriffslogs des Hostings sind im Repository nicht einsehbar. TODO_RECHTLICH: konkrete Webserver-Logdaten und Löschfrist beim Hoster klären.
5. Aufruf der Website
Beim Aufruf werden HTML, CSS, JavaScript, Bilder und lokal gehostete Schriftarten ausgeliefert. Für Login, Impressum und Datenschutz werden keine externen Schriftanbieter geladen.
6. Login und Benutzerkonten
Benutzerkonten werden lokal in dm_exposer/data/users.json gespeichert. Erkennbar sind Benutzername, Rolle, Anzeigename, Erstellzeitpunkt, bcrypt-Passworthash und gegebenenfalls Zeitpunkte von Passwort-Resets.
7. Session- und Sicherheits-Cookies
Die Anmeldung nutzt das technisch notwendige Cookie dm_session. Es ist serverseitig als HttpOnly, SameSite=Strict und bei HTTPS/Produktion als Secure konfiguriert. Zusätzlich kann dm_expose_type als Auswahlmarker für den Exposé-Typ gesetzt werden.
8. Fehlgeschlagene Loginversuche und Sicherheitsprotokolle
Für /auth/login besteht ein speicherinternes Rate-Limit pro IP. Fehlgeschlagene Logins werden nicht als eigene persistente Sicherheitsereignisse erkannt. TODO_RECHTLICH: gewünschte Sicherheitsprotokollierung und Löschfrist festlegen.
9. Verarbeitung innerhalb der Zeitmine-Anwendung
Die Anwendung verarbeitet Exposé-, Objekt-, Kontakt-, Mieter-, Standort-, Foto-, Grundriss- und PDF-Daten. Dateien und JSON-Daten werden unter anderem unter dm_exposer/data und output gespeichert. Diese Daten können personenbezogene Angaben enthalten, etwa Kontaktpersonen, Empfängeradressen oder Namen in Unterlagen.
10. Kontaktaufnahme
Bei Kontaktaufnahme per E-Mail oder Telefon werden die mitgeteilten Kontaktdaten und Inhalte verarbeitet, um die Anfrage zu bearbeiten. Kontaktanfragen werden regelmäßig bis zu drei Jahre nach der letzten Kommunikation aufbewahrt, soweit keine längeren gesetzlichen Aufbewahrungspflichten bestehen.
11. E-Mail-Versand
Der Code enthält eine optionale SendGrid-Integration. Dabei können Empfänger-E-Mail-Adresse, Empfängername, Absendername, Objektangaben und PDF-Anhänge an SendGrid übertragen werden, sofern der Dienst per Umgebungsvariablen konfiguriert und genutzt wird. TODO_RECHTLICH: tatsächliche Nutzung, Vertragseinheit, Drittlandtransfer, AV-Vertrag und Löschfristen klären.
12. Backups
Der aktuelle Backup-Zeitplan des Hostinger-VPS ist laut VPS-Panel wöchentlich. Nach Hostinger-Dokumentation sind wöchentliche VPS-Backups standardmäßig aktiv; neue wöchentliche Backups ersetzen jeweils das älteste Backup, sodass zwei wöchentliche Backups zur Wiederherstellung verfügbar sind. Der Quellcode wird zusätzlich in einem GitHub-Repository verwaltet. Die genauen Backup-Inhalte, Verschlüsselung und der Wiederherstellungsprozess sind noch zu dokumentieren. TODO_RECHTLICH: Backup-Inhalte, Verschlüsselung und Wiederherstellungsprozess für produktive Daten dokumentieren.
13. Empfänger und Auftragsverarbeiter
Aus dem Code erkennbar sind mögliche Empfänger oder Dienste: Hostinganbieter, Mapbox, Google APIs, Microsoft Graph/SharePoint, SendGrid und Anthropic. Ob sie tatsächlich produktiv genutzt werden, hängt von Umgebungsvariablen und Bedienung der jeweiligen Funktionen ab. TODO_RECHTLICH: tatsächliche Auftragsverarbeiterliste festlegen.
14. Mögliche Drittlandübermittlungen
Bei Mapbox, Google, Microsoft, SendGrid und Anthropic können Drittlandübermittlungen möglich sein. Das Repository weist keine konkreten Vertragsdetails oder Speicherorte nach. TODO_RECHTLICH: Drittlandtransfers und Garantien prüfen.
15. Speicherdauer und Löschung
Session-Cookies sind auf acht Stunden ausgelegt. App-Logs werden 30 Tage aufbewahrt. Karten-, POI- und Isochronen-Caches werden beim Anwendungsstart für Dateien bereinigt, die älter als 365 Tage sind. Nutzerkonten werden nach Wegfall der Zugangsberechtigung innerhalb von 30 Tagen deaktiviert oder gelöscht. Exposé-Daten, Uploads, Fotos und PDFs werden regelmäßig bis zu drei Jahre nach Projektabschluss oder bis zur vorherigen manuellen Löschung gespeichert. Entwürfe und Test-Exposés sollen nach 6 bis 12 Monaten gelöscht werden. Gesetzliche Aufbewahrungspflichten, etwa für Rechnungen, Buchungsbelege und Geschäftsbriefe, bleiben unberührt.
16. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Vorschriften Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Zur Ausübung genügt eine Nachricht an info@zeitmine.de.
17. Beschwerderecht bei einer Datenschutzaufsichtsbehörde
Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig ist nach aktuellem Sitz in Niedersachsen: Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, E-Mail: poststelle@lfd.niedersachsen.de, Website: https://www.lfd.niedersachsen.de.
18. Pflicht zur Bereitstellung von Daten
Für die Nutzung des Geschäftskundenportals sind die zur Anmeldung, Berechtigung und Exposé-Erstellung notwendigen Daten erforderlich. Ohne diese Daten können einzelne Funktionen nicht genutzt werden.
19. Automatisierte Entscheidungen und Profiling
Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO oder Profiling sind im Repository nicht erkennbar.
20. Stand der Datenschutzerklärung
Stand: 20. Juli 2026