Rechtliches
Datenschutzerklärung.
Datensparsamkeit ist bei takt keine Fußnote, sondern Grundhaltung: keine Werbung, keine Analyse-Tools, keine Profilbildung.
Hinweis. takt wird laufend weiterentwickelt; kommen Funktionen dazu, ziehen wir diese Erklärung sofort nach. Fragen oder Hinweise gern an info@dresdenmedia.com.
Kurz gesagt: takt kommt ohne Werbung, ohne Analyse-Tools und ohne Profilbildung aus. Was technisch dennoch an Dritte geht (Auslieferung über Cloudflare, Kartenkacheln von OpenFreeMap, das Einwilligungs-Banner und beim Rad-Zubringer eine Routen- und eine Höhenabfrage), steht unten offen aufgeführt. Ein Konto ist optional. Was du in der App einstellst, bleibt auf deinem Gerät.
Verantwortlicher
Dresden Media Johannes Mamat & Christian Richter GbR, Poetenweg 1, 01662 Meißen, E-Mail: info@dresdenmedia.com
Hosting (Cloudflare)
Website und App werden über Cloudflare (Cloudflare, Inc.) ausgeliefert; Cloudflare ist für uns als Auftragsverarbeiter tätig. Dabei werden technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt, abgerufene Ressource) verarbeitet, um die Anfrage zu beantworten und den Dienst abzusichern (Art. 6 Abs. 1 lit. f DSGVO). Wir betreiben damit keine Nutzerprofile. Unser Server bei Cloudflare führt außerdem Betriebsprotokolle: die aufgerufene Adresse (bei Umkreis-, Verbindungs-, Karten- und Radrouten-Anfragen stehen darin Koordinaten, auf rund zehn Meter oder gröber gerundet, bei der Orts- und Haltestellensuche der eingegebene Suchtext), IP-Adresse und Zeitpunkt, aufbewahrt bis zu 7 Tage, ausschließlich zur Fehlersuche und Absicherung (Art. 6 Abs. 1 lit. f DSGVO). Über Cloudflare versenden wir außerdem System-E-Mails (Anmelde-Codes, Beta-Club-Mails, deine Datenauskunft als PDF sowie Feedback und Vorschläge an uns). Siehe auch „Datenübermittlung in Drittländer“.
Fehlerberichte
Tritt in der App ein technischer Fehler auf, sendet sie die Fehlermeldung mit technischem Ablaufpfad, dem Seitenpfad und der Browser-Kennung an unseren Server, höchstens wenige Meldungen je Sitzung. Diese Berichte enthalten keine Kennung und keinen Konto-Bezug, stehen nur kurzzeitig in den Betriebs-Protokollen bei Cloudflare und dienen allein der Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO).
Cookie-Einwilligung (Consent Manager)
Für die Verwaltung von Einwilligungen rund um Cookies und externe Inhalte nutzen wir auf der Website den Consent Manager CCM19 der Papoo Software & Media GmbH, Auguststr. 4, 53229 Bonn. Das Banner-Skript wird von cloud.ccm19.de geladen; dabei wird technisch bedingt deine IP-Adresse verarbeitet. Deine Entscheidung (Einwilligung oder Ablehnung) speichert CCM19 in einem technisch notwendigen Cookie auf deinem Gerät, damit sie nachweisbar ist und du nicht bei jedem Besuch erneut gefragt wirst (§ 25 Abs. 2 TDDDG; Art. 6 Abs. 1 lit. c und f DSGVO). Die App selbst setzt keinen Cookie-Banner ein: Sie nutzt keine einwilligungspflichtigen Dienste. Über den Link „Cookie-Einstellungen“ im Seitenfuß oder das Cookie-Symbol unten links kannst du deine Auswahl jederzeit ändern oder widerrufen; eine Übersicht in einfachen Worten steht auf der Seite „Cookies“.
Schriften
Alle verwendeten Schriften sind selbst gehostet und werden von unserem Server ausgeliefert. Es gibt keine Verbindung zu Google Fonts oder anderen externen Schrift-Diensten; deine IP-Adresse wird dafür an keinen Dritten übertragen.
Fahrplan-Anfragen
Deine Suchanfragen (Haltestellen, Adressen, Start/Ziel, gewählte Zeiten) werden zur Beantwortung an die Auskunftsschnittstelle des Verkehrsverbunds Oberelbe (VVO) weitergeleitet (Art. 6 Abs. 1 lit. b DSGVO). Wir speichern sie nicht dauerhaft; kurzzeitiges technisches Caching dient nur der Entlastung der Auskunft. Die aufgerufene Adresse steht dabei wie bei jedem Aufruf bis zu 7 Tage in den Betriebsprotokollen (siehe „Hosting“).
Homescreen-Widgets (iOS)
Legst du eines der takt-Widgets auf den Homescreen (Abfahrten, Verbindung, Schnellwahl), holt es seine Daten selbst über unseren Server, so wie die App: die Abfahrten der gewählten Haltestelle beziehungsweise die nächsten Fahrten zwischen den gewählten Halten. Das geschieht auch, während die App geschlossen ist, weil iOS das Widget von sich aus mehrmals pro Stunde auffrischt. Bei jedem Abruf sieht unser Server deine IP-Adresse und die gewählten Haltestellen (siehe „Hosting“); an die Auskunft des VVO gehen wie bei jeder Anfrage nur die Haltestellen und, beim Einrichten, dein Suchtext (siehe „Fahrplan-Anfragen“). Deinen Standort nutzen die Widgets nicht, ein Konto kennen sie nicht, und mit den Favoriten der App sind sie nicht verbunden. Was du im Widget einstellst (Haltestellen, Fahrtrichtung), speichert iOS nur auf deinem Gerät (Art. 6 Abs. 1 lit. b DSGVO).
Apple Watch
Die takt-App für die Apple Watch läuft auch ohne iPhone und holt ihre Daten selbst über unseren Server, so wie die App: Haltestellen in deiner Nähe, Abfahrten und Verbindungen. Bei jedem Abruf sieht unser Server deine IP-Adresse (siehe „Hosting“); an die Auskunft des VVO gehen die Haltestellen und, wenn du ein Ziel diktierst, der erkannte Text als Suchanfrage (siehe „Fahrplan-Anfragen“). Das Diktat selbst übernimmt watchOS; wie Apple dabei Sprache verarbeitet, beschreibt Apples Datenschutzhinweis. Deinen Standort nutzt die Uhr nur, wenn du ihn freigibst, und nur bei geöffneter App; für die Suche geht die Position auf etwa zehn Meter gerundet an die Auskunft, gespeichert wird sie nicht (siehe „Standort“). Meldest du dich auf der Uhr an, per Code oder durch Übernahme vom iPhone, bekommt die Uhr eine eigene Sitzung; du beendest sie auf der Uhr unter „Konto“, und mit dem Löschen deines Kontos endet sie ebenfalls. Die Uhr liest dann deine gemerkten Orte (Zuhause, Arbeit, Favoriten). Legst du eine takt-Komplikation aufs Zifferblatt, holt sie die Abfahrten der dort gewählten Haltestelle selbst über unseren Server, auch bei geschlossener App, weil watchOS sie von sich aus etwa alle 15 Minuten auffrischt; beim Einrichten geht dein Suchtext an die Auskunft, wie bei den Widgets. Läuft auf dem iPhone eine Fahrt, reicht die iPhone-App den Stand der Fahrt (Haltestellen, Zeiten, nächster Schritt) über die Verbindung zwischen iPhone und Uhr weiter; dieser Weg läuft verschlüsselt zwischen deinen beiden Geräten, ohne unseren Server. Was die Uhr zwischenspeichert (letzte Abfahrten, zuletzt gewählte Ziele), bleibt auf der Uhr (Art. 6 Abs. 1 lit. b DSGVO; Standort: Art. 6 Abs. 1 lit. a DSGVO).
Standort
Deinen Standort verwendet takt nur, wenn du ihn ausdrücklich freigibst: um die nächste Haltestelle zu finden, Verbindungen ab deiner Position zu berechnen, dich auf der Haltestellen-Karte samt deiner Entfernung zur Haltestelle zu zeigen (das rechnet allein dein Gerät) und dich während einer Fahrt zu begleiten (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; Widerruf jederzeit über die System- bzw. Browser-Einstellungen). Zur Beantwortung werden die Koordinaten wie eine Suchanfrage an die Auskunftsschnittstelle des VVO übermittelt; wir speichern sie nicht (zu den Betriebsprotokollen siehe „Hosting“). Das gilt auch für die Live-Abfahrten auf der Startseite der Website: Hast du den Standort für takt-dresden.de einmal freigegeben, zeigt sie beim nächsten Besuch die Haltestelle in deiner Nähe, ohne erneut zu fragen. In der iOS-App kann die Fahrt-Begleitung mit deiner Erlaubnis auch weiterlaufen, während die App im Hintergrund ist. iOS zeigt das mit einem blauen Hinweis an; auch diese Positionen werden weder gespeichert noch übertragen. In der Android-App läuft die Fahrt-Begleitung nach dem Start als Dienst mit einer dauerhaften Benachrichtigung weiter, auch bei gesperrtem Bildschirm; die Positionen vergleicht das Gerät nur mit den Haltestellen deiner Verbindung, gespeichert oder übertragen werden sie nicht. Einzige Ausnahme: Wenn du deinen Standort aktiv in deinem Kreis teilst, liegt er dort zeitlich begrenzt auf dem Server (siehe „Kreis“).
Kartendarstellung
Die Karte lädt Kartenkacheln von OpenFreeMap (Daten: OpenStreetMap). Das geschieht erst, wenn du zum ersten Mal eine Karte öffnest: Bis dahin nimmt takt keinen Kontakt zu OpenFreeMap auf. Beim Abruf wird deine IP-Adresse an den Kachel-Server übermittelt, wie bei jedem Abruf von Inhalten im Web (Art. 6 Abs. 1 lit. f DSGVO). Danach lädt die App die Kartengrundlage für das Dresdner Stadtgebiet nach (rund 15 bis 25 MB, etwa alle sechs Wochen oder wenn OpenFreeMap neue Kacheln ausliefert, nicht bei aktiviertem Datensparmodus), damit die nächste Karte sofort da ist und auch offline funktioniert. Geladene Kacheln behält dein Browser bis zu 45 Tage lokal.
Rad-Zubringer: Route und Höhen
Planst du den Weg zur Haltestelle mit dem Rad, holt unser Server dafür zwei Dinge von außen. Den Straßenverlauf und die tatsächlichen Kilometer liefert BRouter (brouter.de), ein offener Routing-Dienst der Radfahr-Gemeinschaft auf Grundlage von OpenStreetMap; übermittelt werden die Start- und Zielkoordinaten der jeweiligen Teilstrecke, gerundet auf etwa 11 Meter, und zwar für höchstens acht Haltestellen je Suche. Die Höhenangaben stammen aus offenen Gelände-Kacheln des Open-Data-Programms von Amazon Web Services (USA); dorthin geht ausschließlich die Nummer der Kachel, die rund drei Kilometer im Quadrat abdeckt, nie ein einzelner Punkt. Beides ruft unser Server auf, nicht dein Gerät: Deine IP-Adresse erreicht diese Dienste nicht. Die Antworten liegen bei uns zwischengespeichert (Routen sieben Tage, Kacheln 30 Tage), damit dieselbe Strecke nicht immer wieder angefragt wird. Rechtsgrundlage ist die Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. b DSGVO). Startest du dabei von deinem gespeicherten Ort Zuhause oder Arbeit, gehen dessen Koordinaten in die Routen-Anfrage ein.
Anonyme Nutzungszahlen
Damit wir wissen, wie viel takt benutzt wird, zählen wir in der App ein einziges Ereignis: „Fahrt gestartet“. Gespeichert wird davon nur der Kalendertag und eine Anzahl. Keine Kennung, kein Cookie, keine Uhrzeit, keine Haltestellen, kein Standort. Mitgezählt wird außerdem, wie viele dieser Fahrten aus einer angemeldeten App kamen: nur die Anzahl, nie aus welchem Konto. Aus diesen Zahlen lässt sich niemand wiedererkennen, auch von uns nicht; ein Personenbezug entsteht dabei nicht. Der Aufruf selbst läuft wie jeder andere über Cloudflare und erscheint dort wie jeder Aufruf kurz in den Betriebsprotokollen (siehe „Hosting“); im Zähler wird davon nichts gespeichert. Ein Analyse-Dienst ist nicht beteiligt.
Livemodus in der iOS-App (Live Activity)
Startest du in der iOS-App eine Route, zeigt der Sperrbildschirm die Fahrt als Live-Anzeige. Damit sie auch bei geschlossener App aktuell bleibt (Verspätung, nächster Schritt), speichert unser Server für die Dauer der Fahrt ihren Ablauf (Haltestellennamen und Zeiten der gewählten Verbindung) zusammen mit einer Push-Adresse, die Apple für genau diese Anzeige vergibt. Ein Konto-Bezug entsteht dabei nicht. Damit die Anzeige stimmt, fragt unser Server während der Fahrt selbst bei der Auskunft des VVO nach: in der halben Stunde vor der Abfahrt die Abfahrtstafel deiner Einstiegshaltestelle, und sobald du in der Bahn sitzt, etwa alle zwei Minuten den Fahrtverlauf genau dieser Bahn. Dafür stehen im gespeicherten Ablauf auch die Kennungen der Haltestellen und der Fahrt. Deine Position kennt der Server nicht; sie bleibt auf dem Gerät. Die Aktualisierungen laufen als Push-Nachricht über Apple (APNs); Apple sieht dabei die Inhalte der Anzeige (siehe „Datenübermittlung in Drittländer“). Ändert sich dabei etwas, das du wissen musst, meldet sich dieselbe Nachricht auch sichtbar: wenn deine Einstiegsfahrt laut Auskunft ausfällt oder sich die Abfahrt deutlich verschiebt. Beim Beenden der Fahrt wird der Eintrag gelöscht, sonst automatisch spätestens 15 Minuten nach der Ankunft, bei Verspätung entsprechend später, in jedem Fall spätestens 27 Stunden nach der letzten Aktualisierung der Fahrt in der App (Art. 6 Abs. 1 lit. b DSGVO).
Konto (optional) & Störungsalarm
Ein takt-Konto ist freiwillig und dient dem Geräte-Sync deiner Favoriten, Orte und Linien (Art. 6 Abs. 1 lit. b DSGVO). Diese Inhalte liegen bei uns verschlüsselt: Wer eine Kopie der Datenbank in die Hände bekäme, könnte damit nichts anfangen, weil der Schlüssel getrennt davon liegt. Eine Ende-zu-Ende-Verschlüsselung ist das nicht, unser Server kann sie zum Ausliefern an deine Geräte entschlüsseln. Gespeichert werden deine E-Mail-Adresse, ein optionaler Anzeigename, der Zeitpunkt der Konto-Anlage und der letzten Anmeldung sowie je angemeldetem Gerät eine Sitzung mit gekürzter Browser-Kennung und Zeitstempeln (gültig höchstens 180 Tage ab Anmeldung). Der Anmelde-Code wird über Cloudflare von login@takt-dresden.de versendet und bei uns nur als Prüfsumme gespeichert. Anmelde-Versuche zählen wir kurzzeitig je E-Mail-Adresse und je gehashtem Wert deiner IP-Adresse, um Missbrauch zu bremsen; die Zähler werden spätestens nach einem Tag automatisch gelöscht (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Ebenso zählen wir kurzzeitig je gehashtem Wert deiner IP-Adresse, wie oft ein Gerät den Störungsalarm einstellt, eine Erinnerung anlegt oder sich mit Apple anmeldet; auch diese Zähler werden spätestens nach einem Tag gelöscht. In der iOS-App kannst du dich alternativ „mit Apple anmelden“: Apple bestätigt uns dann deine E-Mail-Adresse (auf Wunsch eine Apple-Weiterleitungsadresse, „E-Mail verbergen“) und eine pseudonyme Nutzer-Kennung, die wir zum Wiedererkennen deines Kontos speichern; gibst du im Apple-Dialog deinen Namen frei, übernehmen wir ihn bei einem neuen Konto als Anzeigename. Ein Passwort erhalten wir nie. Die Anmeldung selbst läuft dabei bei Apple als eigenständigem Verantwortlichen (Apple Inc.; siehe „Datenübermittlung in Drittländer“); erst das Ergebnis erreicht unseren Server. Dein Konto bleibt bestehen, bis du es löschst. Du kannst deine Daten jederzeit im Profil exportieren (die Auskunft schicken wir als PDF an deine Konto-Adresse) oder das Konto sofort löschen; dabei werden auch die auf diesem Gerät gespeicherten Daten entfernt. Wie das auch ohne installierte App geht, steht auf der Seite „Konto löschen“ (takt-dresden.de/konto-loeschen). Cloudflare hält für die Wiederherstellung nach Störungen eine Sicherung der Datenbank vor, die sich nicht abschalten lässt; gelöschte Daten sind darin höchstens 30 Tage enthalten und werden danach überschrieben. Wir stellen daraus nur nach einem Datenverlust wieder her, nie um gelöschte Konten zurückzuholen. Für den optionalen Störungsalarm speichern wir mit deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; Widerruf jederzeit über den Schalter im Profil oder die Browser-Einstellungen) die Push-Adresse deines Geräts und deine gemerkten Linien; zugestellt werden Push-Nachrichten über den Push-Dienst deines Browser- bzw. Geräteherstellers (Apple, Google, Microsoft oder Mozilla); im Browser sind die Inhalte dabei Ende-zu-Ende verschlüsselt, der Push-Dienst sieht nur die Zustelladresse. Damit dieselbe Störung nicht doppelt kommt, merken wir uns je Push-Adresse 14 Tage lang, welche Störungsmeldung wir schon zugestellt haben. Nutzt du den Kreis, verknüpfen wir die Push-Adresse mit deinem Konto, damit „Bin da“-Nachrichten dich erreichen. Merkst du dir eine Route mit Erinnerung, speichern wir dafür Start- und Zielname, Linie, Einstiegshaltestelle und Abfahrtszeit zusammen mit der Push-Adresse, nur bis eine Stunde nach der Abfahrt; danach wird der Eintrag automatisch gelöscht (beim Entfernen der Route sofort). Löschst du dein Konto oder schaltest du Push ab, entfernen wir auch die Erinnerungen dieses Geräts. In der letzten Stunde vor der Abfahrt liest unser Server dafür alle fünf Minuten die Abfahrtstafel der Einstiegshaltestelle und schickt dir bis zu vier Mitteilungen: eine Stunde vorher, 35 Minuten vorher und wenn die Fahrt laut Auskunft ausfällt oder sich deutlich verspätet. In der iPhone-App laufen diese Mitteilungen und der Störungsalarm über Apples Push-Dienst mit einer Geräte-Kennung, die Apple dafür vergibt und die wir wie eine Push-Adresse speichern. Apple sieht dabei den Text der Mitteilung (etwa Linie, Haltestelle und Zeit), so wie bei der Live-Anzeige. Zur internen Organisation können wir einem Konto Etiketten zuordnen, etwa „Beta-Tester“ oder „Presse“, oder eine Freigabe hinterlegen, etwa für die Suche über die Verbundgrenze hinaus (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Ein Etikett besteht nur aus seinem Namen und dem Zeitpunkt der Zuordnung; Etiketten und Freigaben sind ausschließlich für die zwei Gesellschafter sichtbar, in deinem Datenexport enthalten und werden mit dem Konto gelöscht. Löschen wir auf deine Bitte dein Konto oder deinen Beta-Club-Eintrag, bleibt davon in unserem internen Protokoll für 12 Monate ein Beleg mit einem gekürzten Prüfwert deiner E-Mail-Adresse, aus dem sich die Adresse nicht zurückrechnen lässt (Art. 6 Abs. 1 lit. f DSGVO). Löschst du dein Konto selbst in der App, entsteht kein solcher Eintrag.
Kreis: Familie & Freunde (optional)
Der Kreis ist derzeit noch nicht freigeschaltet; dieser Abschnitt gilt, sobald wir ihn aktivieren. Trittst du einem Kreis bei, speichern wir dessen Namen, die Mitgliedschaften und deinen Anzeigenamen. Ohne Anzeigenamen sehen deine Kreis-Mitglieder nur „Mitglied“ beziehungsweise „Kind“, nie deine E-Mail-Adresse. Setze einen Namen, wenn du das nicht möchtest. Was du aktiv teilst (Standort, „Bin da“, deine Route oder ein Notfall-Ping), teilst du mit deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); es ist ausschließlich für die Mitglieder deines Kreises sichtbar (Pings auch als Push-Nachricht mit deinem Namen und der Ortsangabe) und wird nur bis zum Ablauf gespeichert, den du selbst wählst (15 Minuten bis 8 Stunden; Pings wenige Stunden). Danach löscht unser System die Daten automatisch; beenden kannst du jedes Teilen jederzeit sofort. Es gibt kein Hintergrund-Tracking: Geteilt wird nur, während die App geöffnet ist.
Kinder-Konten
Auch Kinder-Konten sind erst mit dem Kreis verfügbar. Sie werden von Erziehungsberechtigten im eigenen Kreis angelegt; Rechtsgrundlage ist deren Einwilligung (Art. 6 Abs. 1 lit. a i. V. m. Art. 8 DSGVO). Gespeichert werden nur der Vorname (oder Spitzname), technische Konto- und Sitzungsdaten sowie das, was das Kind aktiv im Kreis teilt. Keine E-Mail, keine Telefonnummer, kein Passwort. Das Kind verbindet sein Gerät über einen Einmal-Code. Eltern können das Konto jederzeit entfernen; es endet auch mit dem Verlassen des Kreises oder der Löschung des Eltern-Kontos.
Mindestalter
Unser Angebot richtet sich an Menschen ab 13 Jahren. Für alles, was auf einer Einwilligung beruht, gilt ein Mindestalter von 16 Jahren: Störungsalarm, Erinnerungen an gemerkte Routen und Beta-Club. Diese Grenze zieht Art. 8 Abs. 1 DSGVO, den Deutschland nicht abgesenkt hat; sind Nutzende jünger, ist die Einwilligung der Erziehungsberechtigten nötig. Für ein Konto kommt deren Zustimmung nach §§ 107, 108 BGB hinzu, solange Nutzende unter 18 sind. Ein Alter erheben, speichern oder prüfen wir nicht; es gibt in takt keine Altersabfrage. Erfahren wir, dass Daten einer jüngeren Person ohne die nötige Einwilligung bei uns liegen, löschen wir sie. Ein formloser Hinweis an info@dresdenmedia.com genügt.
Mitbauen: Beta-Club, Abstimmung & Vorschläge
Auf der Seite „Mitbauen“ kannst du dich freiwillig beteiligen. Trägst du dich in den Beta-Club ein, speichern wir deine E-Mail-Adresse und bestätigen sie im Double-Opt-In-Verfahren: Du bekommst eine Bestätigungsmail, und erst mit deinem Klick auf den Link wird die Anmeldung wirksam (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO). Bis zur Bestätigung halten wir den Eintrag höchstens 14 Tage vor und löschen ihn danach automatisch. Nach der Bestätigung erhältst du eine fortlaufende Mitgliedsnummer; kamst du über einen Einladungslink, zählen wir die Einladung beim Werbenden mit. Vorabversionen der iPhone-App verteilen wir über Apples TestFlight; dafür geben wir deine E-Mail-Adresse an Apple weiter (Apple Inc., siehe „Datenübermittlung in Drittländer“; Apples Datenschutzhinweise zu TestFlight gelten dort). Du kannst deine Einwilligung jederzeit widerrufen: mit dem Abmeldelink in jeder Beta-Club-Mail oder formlos per Nachricht an info@dresdenmedia.com; dein Eintrag wird dann gelöscht. Reichst du einen Vorschlag ein, speichern wir den Text und (nur wenn du sie angibst) deine E-Mail-Adresse für Rückfragen; der Vorschlag wird zusätzlich intern per E-Mail an uns weitergeleitet. Vorschläge löschen wir 12 Monate nach Eingang. Bei der Abstimmung speichern wir keine personenbezogenen Daten, sondern nur die Stimmenzahl je Option; um Mehrfachabstimmungen zu begrenzen, verarbeiten wir einen gehashten Wert deiner IP-Adresse (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Deine IP-Adresse selbst speichern wir dabei nicht, und der Hash wird nach vier Wochen automatisch gelöscht. Beim Eintrag in den Beta-Club und beim Einreichen eines Vorschlags zählen wir Anfragen ebenfalls je gehashtem Wert deiner IP-Adresse; diese Zähler werden spätestens nach einem Tag automatisch gelöscht (Art. 6 Abs. 1 lit. f DSGVO). Deine Abstimmungs-Auswahl und ein Einladungs-Code aus einem geöffneten Einladungslink werden nur lokal in deinem Browser gemerkt.
Kontakt per E-Mail & Feedback
Schreibst du uns eine E-Mail an eine Adresse der Domain takt-dresden.de, nimmt Cloudflare sie an; wir speichern sie in unserem internen Postfach (Absender, Betreff, Text; Anhänge nur als Name und Größe) und leiten sie zusätzlich an unser Betreiber-Postfach info@dresdenmedia.com weiter (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Dieses Postfach liegt bei Google; für die Weiterleitung dorthin gilt der Abschnitt „Datenübermittlung in Drittländer“. Einsehen können sie nur die zwei Gesellschafter. Die Kopie in unserem internen Postfach löschen wir spätestens 24 Monate nach der letzten Nachricht automatisch. Die Weiterleitung in unser Betreiber-Postfach bei Google bewahren wir als Geschäftskorrespondenz auf, solange gesetzliche Aufbewahrungspflichten das verlangen, und löschen sie danach, auf deine Bitte auch früher, soweit keine Pflicht entgegensteht. Auch Feedback aus der App und Vorschläge von der Seite „Mitbauen“ erreichen uns als E-Mail in diesem Postfach. Feedback aus der App stellen wir als E-Mail an uns zu; der Text selbst wird nicht in der Datenbank gespeichert. Damit niemand das Formular flutet, legen wir dabei einen gekürzten, gehashten Wert deiner IP-Adresse als Zähler ab, der spätestens nach einem Tag automatisch gelöscht wird (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Eine Kontaktangabe ist freiwillig und dient nur Rückfragen.
Cookies & lokale Speicherung
takt setzt keine Werbe-Cookies. Welche Dienste darüber hinaus Cookies oder ähnliche Techniken einsetzen dürfen, steuerst du auf der Website selbst über unseren Cookie-Banner (siehe „Cookie-Einwilligung“). Nach einer Anmeldung setzen wir genau ein technisch notwendiges Cookie (takt_session), das dich angemeldet hält (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO); es ist höchstens 180 Tage ab Anmeldung gültig und wird beim Abmelden gelöscht. Favoriten, gemerkte Linien, Zuhause/Arbeit, die zuletzt gewählte Haltestelle, eine Standard-Route, der Abstellort deines Rads, dein Anzeigename und ein optionales Profilbild, dein Suchverlauf und gemerkte Routen, deine Einstellungen, dein Ticket-Verlauf, eine gerade laufende Fahrt (damit sie einen App-Neustart übersteht) ein eventuell hinterlegtes Deutschlandticket-Bild und in der iPhone-App die Push-Kennung deines Geräts liegen im localStorage deines Browsers. Dazu behält der Browser App-Dateien und bereits geladene Kartenkacheln (bis zu 45 Tage) in seinem Cache sowie zuletzt geladene Abfahrten, Verbindungen und Störungsmeldungen (bis zu 24 Stunden, IndexedDB), damit takt offline den letzten Stand zeigen kann. Beim Abmelden entfernt takt die persönlichen Inhalte von diesem Gerät: Favoriten, Orte, Linien, Anzeigename und Profilbild, Suchverlauf und gemerkte Routen, die Standard-Route, den Abstellort des Rads, den Ticket-Verlauf, ein hinterlegtes Deutschlandticket-Bild und die lokale Datenbank. Deine Einstellungen (Sprache, Darstellung, Schriftgröße, Töne) bleiben, weil sie nichts über dich verraten. Löschst du dein Konto, wird alles Lokale entfernt. Unabhängig davon lässt sich alles jederzeit über die Browser-Einstellungen löschen. Ohne Konto verlassen diese Daten dein Gerät nicht; mit Konto werden Favoriten, Orte und Linien zum Geräte-Sync auf unseren Server übertragen (siehe „Konto“).
Sicherheit
Alle Verbindungen zu takt laufen ausschließlich über HTTPS, auf der ganzen Domain erzwungen (HSTS). Die Datenbank liegt bei Cloudflare in der Europäischen Union; die Inhalte deines Kontos (Favoriten, Orte, Linien) sind dort zusätzlich verschlüsselt abgelegt, der Schlüssel liegt getrennt davon. Das Sitzungs-Cookie ist auf unsere Domain beschränkt und für Skripte nicht lesbar. Zugriff auf die Datenbank und das interne Postfach haben ausschließlich die zwei Gesellschafter über ein eigenes, angemeldetes Admin-Panel; Eingriffe in ein Konto werden dort protokolliert. Anmelde-Codes speichern wir nur als Prüfsumme, nie im Klartext, und Anmelde- wie Push-Anfragen sind gedrosselt. Eine absolute Sicherheit kann niemand zusagen. Wenn du eine Schwachstelle findest, schreib uns an info@dresdenmedia.com.
Datenübermittlung in Drittländer
Unsere Datenbank (Konten, Einstellungen, Postfach) ist bei Cloudflare vertraglich an die EU gebunden: Gespeichert wird ausschließlich in der Europäischen Union. Cloudflare und Apple sind US-Anbieter; bei der Auslieferung und bei Push-Nachrichten ist eine Verarbeitung in den USA deshalb möglich. Für Cloudflare gelten das EU-US Data Privacy Framework (aktive Zertifizierung) und zusätzlich die EU-Standardvertragsklauseln als Teil des Auftragsverarbeitungsvertrags (Art. 45, 46 DSGVO). Für Push-Nachrichten über Apple (Live-Anzeige, Störungsalarm und Erinnerungen in der iPhone-App) gelten die EU-Standardvertragsklauseln (Art. 46 DSGVO); die Push-Dienste von Google sind unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Läuft der Störungsalarm in einem Browser, bestimmt dein Browser den Push-Dienst (Google, Apple, Microsoft oder Mozilla, alle USA), nicht wir; mit diesen Diensten haben wir keinen Vertrag, sie erhalten von uns nur die Zustelladresse und Ende-zu-Ende verschlüsselte Inhalte, die sie nicht lesen können. Unser Betreiber-Postfach info@dresdenmedia.com, an das eingehende E-Mails weitergeleitet werden, liegt bei Google (USA); Google ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Beim Web-Push sind die Inhalte Ende-zu-Ende verschlüsselt, sichtbar ist nur die Zustelladresse. Bei Mitteilungen an die iPhone-App und bei der Live-Anzeige sieht Apple den Text der Mitteilung, und die an unser Betreiber-Postfach weitergeleiteten E-Mails liegen dort im Klartext. Die Auskunftsschnittstelle des VVO liegt in Deutschland, BRouter ebenfalls. Die Gelände-Kacheln für die Höhenangaben kommen von Amazon Web Services aus den USA: Dorthin gehen weder deine IP-Adresse noch ein einzelner Punkt, sondern nur Kachelnummern, ein Personenbezug entsteht dabei nicht.
Externe Links
Der Ticketkauf öffnet die offizielle Ticketseite der DVB, die Fußweg-Navigation deine Karten-App (Apple/Google). Dort gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
Widerspruchsrecht
Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Betriebsprotokolle, Zähler gegen Missbrauch, interne Etiketten, der Protokollbeleg nach einer Löschung), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Schreib uns dafür an info@dresdenmedia.com.
Deine Rechte
Die Nutzung von takt ist freiwillig; du bist weder gesetzlich noch vertraglich verpflichtet, uns Daten bereitzustellen: Ohne Konto funktioniert die App vollständig. Eine automatisierte Entscheidungsfindung oder Profilbildung findet nicht statt. Erteilte Einwilligungen (etwa für Standort, Push oder den Beta-Club) kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15 bis 21 DSGVO) sowie ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (für Sachsen: Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden, www.datenschutz.sachsen.de). Schreib uns einfach: info@dresdenmedia.com
Stand: September 2026