Datenschutzerklärung
Stand: 2. Oktober 2026
Hier erfährst du, welche personenbezogenen Daten bei der Nutzung von Sporage verarbeitet werden, wofür sie benötigt werden und wie du darüber bestimmen kannst. Diese Erklärung beschreibt die auf Cloudflare bereitgestellte Website.
Das Wichtigste vorab: Sporage verwendet keine Werbetracker. Cloudflare Web Analytics erfasst Aufrufe und technische Ladezeiten; dafür werden keine Analyse-Cookies gesetzt. Dein Gerätestandort wird nur auf deinen Wunsch und mit der Standortfreigabe deines Browsers abgerufen. Gespeicherte Funde können genaue Koordinaten enthalten; über ihre Sichtbarkeit entscheidest du beim Speichern. Die Kartendarstellung lädt Daten eines externen Kartendienstes.
Du möchtest ein Konto erstellen? Im Abschnitt Datenschutz bei der Kontoerstellung erfährst du, welche Angaben nötig sind, wer sie erhält und wie du dein Konto löschen lassen kannst.
1. Verantwortlicher und Kontakt
Luca Wempner Uferstrasse 16 22081 Hamburg DeutschlandEinzelunternehmen · Geschäftsbezeichnung: Sporage
E-Mail für Datenschutzanliegen: luca.wempner@gmail.com
Telefon: +49 176 48273107
Weitere Anbieterangaben findest du im Impressum. Mit „wir“ ist in dieser Erklärung der oben genannte Betreiber gemeint.
2. Website, Zugang und Konto
Sporage wird unmittelbar über Cloudflare Workers bereitgestellt. Eine Anmeldung bei OpenAI ist für diesen Website-Zugang nicht erforderlich. Beim Aufruf werden insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Browser- und Geräteinformationen sowie technische Fehler- und Sicherheitsinformationen verarbeitet. Das ist notwendig, um Inhalte auszuliefern, Zugriffe zu prüfen und den Betrieb gegen Missbrauch abzusichern.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und zuverlässigen Bereitstellung der Website.
Innerhalb von Sporage besteht zusätzlich ein privater Administratorzugang. Dabei werden Benutzername, Passwort zur Prüfung und eine signierte Sitzungskennung verarbeitet. In der Konfiguration liegt ein Passwortprüfwert, kein Klartextpasswort. Die Sitzung wird in einem geschützten Cookie für höchstens 30 Tage gespeichert. Grundlage ist ebenfalls Art. 6 Abs. 1 Buchst. f DSGVO, um Verwaltungsfunktionen vor unberechtigtem Zugriff zu schützen. Ohne diese Angaben ist die Administratoranmeldung nicht möglich.
Datenschutz bei der Kontoerstellung
Ein Sporage-Konto ist freiwillig. Karte, Regen und Wachstumsprognose sind auch ohne Sporage-Konto verfügbar. Für ein Konto benötigen wir einen freien Benutzernamen, deine E-Mail-Adresse und ein Passwort. Ein Klarname, eine Postanschrift, ein Geburtsdatum oder eine Telefonnummer werden bei der Registrierung nicht abgefragt. Du kannst einen Fantasienamen wählen.
- Benutzername: dient der Anmeldung und der Zuordnung deiner Inhalte. Er kann anderen angemeldeten Nutzern insbesondere in Gruppen und in der Rangliste angezeigt werden.
- E-Mail-Adresse: dient der Anmeldung, der Bestätigung deines Kontos und dem Zurücksetzen deines Passworts. Sie wird anderen Nutzern nicht als Teil der Gruppenliste oder Rangliste angezeigt. Sporage versendet darüber derzeit keinen Newsletter und keine Werbemails.
- Passwort: wird vom Sporage-Server zur Registrierung, Anmeldung oder Passwortänderung an Firebase Authentication von Google weitergegeben. Sporage speichert es nicht im Klartext in seiner Kontodatenbank. Auch beim erneuten Anfordern einer Bestätigungsmail wird das Passwort zur Prüfung der Anmeldung verarbeitet.
- AGB-Zustimmung: Bei neuen Registrierungen speichern wir Benutzerkennung, angenommene AGB-Version und serverseitigen Zeitpunkt in der Anwendungsdatenbank, um den Vertragsschluss nachweisen zu können (Art. 6 Abs. 1 Buchst. b und f DSGVO). Diese Aufzeichnung enthält keine zusätzliche IP-Adresse und wird bei der Kontolöschung entfernt.
- Technische Kontodaten: verarbeitet werden die Firebase-Benutzerkennung, der E-Mail-Bestätigungsstatus, der Zeitpunkt der Kontoanlage, Konto- und Berechtigungsstatus sowie Anmelde- und Sicherheitsinformationen.
Wofür und auf welcher Grundlage? Die Verarbeitung ist für die von dir gewünschte Einrichtung und Nutzung des Kontos erforderlich (Art. 6 Abs. 1 Buchst. b DSGVO). Ohne die drei Pflichtangaben kann kein Konto angelegt werden. Firebase übernimmt Anmeldung, Bestätigungsmails, Passwortzurücksetzung und die Verwaltung der Anmeldetoken. Supabase speichert die Kontozuordnung aus Benutzerkennung, E-Mail-Adresse und Benutzername sowie die nachfolgend beschriebenen persönlichen Inhalte. Eine ausschließlich deutsche Verarbeitung aller beteiligten Dienste ist nicht zugesichert. Die eingerichteten Speicherregionen und weitere Empfänger findest du unter Empfänger und Verarbeitung im Ausland.
Was geschieht nach dem Absenden? Bei erfolgreicher Registrierung werden Kontodaten bereits vor der E-Mail-Bestätigung angelegt. Erst nach Bestätigung deiner E-Mail-Adresse kannst du dich für den Zugriff auf persönliche Daten anmelden. Das bloße Nichtbestätigen der E-Mail löscht diese Daten nicht automatisch. Eine Anmeldung verwendet die unter Cookies und Speicher auf deinem Gerät beschriebenen Sitzungscookies. Das Anlegen des Kontos erteilt keine Standortfreigabe und lädt keine Fundfotos hoch.
Zum Schutz vor missbräuchlichen Anmeldeversuchen verarbeiten wir außerdem aus der IP-Adresse und der eingegebenen Anmeldekennung abgeleitete Hashwerte, Versuchszähler und Zeitpunkte. Diese Kennungen sind pseudonymisiert, nicht anonym. Die Begrenzung arbeitet in Zeitfenstern von 15 Minuten; Einträge mit einem mehr als einen Tag zurückliegenden Fensterbeginn werden bei weiteren solchen Prüfungen bereinigt. Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO, unser berechtigtes Interesse am Schutz der Konten und des Dienstes.
Wie lange, und wie lösche ich mein Konto? Kontodaten bleiben bis zur Kontolöschung oder bis zum Wegfall ihres Zwecks gespeichert. Eine vollständige Kontolöschung kannst du über Konto und Daten löschen oder per E-Mail an luca.wempner@gmail.com anfordern. Die automatische Löschung setzt die Einrichtung aller beteiligten Kontodienste voraus. Fehlt diese oder fällt ein Dienst aus, zeigt die Funktion keinen erfolgreichen Abschluss an. Ein privater Löschbeleg ermöglicht das Fortsetzen eines begonnenen Vorgangs. Nenne deinen Benutzernamen und schreibe möglichst von deiner Konto-E-Mail-Adresse, aber sende niemals dein Passwort. Die Anfrage umfasst das Anmeldekonto bei Firebase und die zugehörigen personenbezogenen Daten bei Sporage, einschließlich Kontozuordnung, persönlicher Inhalte und Synchronisierungsbelege. Gesetzliche Ausnahmen und Besonderheiten von Sicherungen findest du unter Speicherdauer und Löschung. Abmelden beendet nur die Sitzung. Deine weiteren Rechte stehen unter Deine Rechte.
3. Standort, Karte und Ortssuche
Deinen Standort verwenden
Wenn du eine Standortfunktion auswählst und den Zugriff im Browser erlaubst, liest Sporage deine geografischen Koordinaten aus. Damit wird die Karte ausgerichtet oder die Position für einen neuen Fund vorgeschlagen. Es findet keine dauerhafte Aufzeichnung deiner Bewegung statt. Beim Laden von Karten- und Regionaldaten werden der gewählte Ausschnitt beziehungsweise Ortskoordinaten verarbeitet. Ein Fundort wird erst durch dein Speichern als Fund übernommen.
Der Zugriff auf deinen Gerätestandort erfolgt auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und, soweit einschlägig, § 25 Abs. 1 TDDDG. Du kannst die Erlaubnis jederzeit in den Website-Berechtigungen deines Browsers widerrufen. Das wirkt für die Zukunft; bereits gespeicherte Funde werden dadurch nicht gelöscht. Du kannst Sporage auch ohne Standortfreigabe nutzen und Orte über die Karte oder die Suche auswählen.
Kartendarstellung mit OpenFreeMap
Dein Browser lädt Kartenkacheln und Kartenschriftzeichen direkt von tiles.openfreemap.org. Anbieter ist Hyperknot Software Kft., Ungarn. Dabei erhält der Dienst technisch deine IP-Adresse, die angeforderten Kartenbereiche sowie die vom Browser mitgesendeten Verbindungsdaten. Ein Kartenausschnitt kann Rückschlüsse auf einen interessierenden Ort erlauben. Sporage sendet keine Fundnotizen, Fotos oder Sporage-Anmeldedaten an OpenFreeMap.
Die Einbindung dient der zentralen Kartenfunktion und beruht auf Art. 6 Abs. 1 Buchst. f DSGVO, unserem Interesse an einer nutzbaren geografischen Darstellung. OpenFreeMap setzt nach eigener Angabe keine Tracking-Cookies ein und speichert IP-Adressen regulär nicht in Serverprotokollen; bei Sicherheitsvorfällen können sie für bis zu 30 Tage protokolliert werden. Siehe Datenschutz bei OpenFreeMap.
Ortssuche, Gebietsnamen und Regionaldaten
Für die Baumartenkarte, die Beschriftung von Wäldern und die Baumart am Körbchen fragt der Sporage-Server den gewählten Punkt und Kartenausschnitt beim DLR/EOC-Dienst geoservice.dlr.de ab. Deine Browser-IP, Sporage-Sitzung, Fundnotizen und Fotos werden dabei nicht weitergeleitet. Erfolgreiche Antworten werden ohne Kontozuordnung bis zu 24 Stunden zwischengespeichert. Das Ablegen des Körbchens speichert keinen Fundort.
Suchbegriffe werden über den Sporage-Server an Nominatim der OpenStreetMap Foundation weitergegeben. Bitte gib dort nur den gesuchten Ort und keine vertraulichen Informationen ein. Für Namen von Wäldern und anderen Gebieten fragt der Server den gewählten Kartenausschnitt bei den Overpass-Diensten unter maps.mail.ru, overpass-api.de und overpass.private.coffee ab. Diese Anfragen können gleichzeitig erfolgen. Für Habitatinformationen zu einer ausgewählten Stelle übermittelt der Sporage-Server deren Koordinaten an maps.mail.ru, overpass-api.de und overpass.private.coffee. Die Dienste können gleichzeitig abgefragt werden; langsamere Anfragen werden nach der ersten vollständigen Antwort beendet. Dabei werden keine Spotnamen, Notizen, Fotos oder Kontodaten mitgesendet. Erfolgreiche Habitatabfragen werden für bis zu 24 Stunden zwischengespeichert.
Beim Ablegen des Körbchens fragt der Sporage-Server den Boden-pH für die gewählten Koordinaten beim Thünen-Institut (atlas.thuenen.de) ab. Der Dienst erhält diese Position und die Serveranfrage, keine Browser-IP, Sporage-Sitzung, Fundnotizen oder Fotos. Die Antwort wird ohne Kontozuordnung bis zu 24 Stunden im Arbeitsspeicher wiederverwendet; fehlgeschlagene Abfragen für 30 Sekunden. Der Abruf speichert keinen Fundort.
Für die Wetterkarte werden regionale Rasterkoordinaten an Open-Meteo übermittelt. Beim Ablegen des Körbchens fragt der Server ergänzende Wetterdaten für die gewählten Koordinaten ab. Die Antwort wird ohne Kontozuordnung bis zu einer Stunde wiederverwendet. Soweit die regionale Fundabfrage verfügbar ist und aufgerufen wird, erhält iNaturalist auf 0,05 Grad gerundete Regionskoordinaten und den Abfragezeitraum. Bei diesen serverseitigen Abfragen werden deine Browser-IP, Sporage-Sitzung, Fundfotos und Notizen nicht an die Datendienste weitergeleitet. Die Dienste erhalten die Serveranfrage und deren Such- oder Gebietsangaben.
Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO: unser Interesse, die von dir aufgerufenen Such-, Karten- und Regionalfunktionen bereitzustellen. Weitere Informationen: OpenStreetMap Foundation, Open-Meteo und iNaturalist.
4. Fundorte, Fotos und Gruppen
Kamera und KI-Pilzscanner
Foto-Hilfe auf deinem Gerät: Du kannst bis zu drei Ansichten eines Fundes aufnehmen oder auswählen. Die Verkleinerung und technische Qualitätsprüfung erfolgen im Browser auf deinem Gerät. Diese Foto-Hilfe überträgt die Bilder nicht an Sporage oder einen KI-Anbieter und speichert sie nicht dauerhaft. Die Qualitätsprüfung ist keine Artbestimmung. Die automatische KI-Bildauswertung ist weiterhin nicht freigeschaltet. Die folgenden Angaben beschreiben den vorbereiteten persönlichen Scanner; allein der Besuch dieser Seite überträgt keine Scanbilder.
Der persönliche Pilzscanner zeigt vor jedem Scan an, wie die Fotos ausgewertet werden. Bei „Mit meinem Account scannen“ sendet Codex nach deiner Bestätigung bis zu drei verkleinerte Fotos und feste Bestimmungsanweisungen an OpenAI. Verwendet wird der auf diesem PC angemeldete ChatGPT-/Codex-Account und dessen Nutzungskontingent, kein API-Schlüssel. Es gelten die Datenschutz- und Datennutzungseinstellungen dieses Accounts; Sporage kann die Verarbeitung oder Aufbewahrung bei OpenAI nicht steuern. Die ursprünglichen EXIF-Metadaten einschließlich GPS-Angaben werden bei der Umwandlung in JPEG entfernt; sichtbare Personen oder Ortsmerkmale bleiben im Bild.
Für die Übergabe an Codex werden die verkleinerten Fotos kurzzeitig in einem eigenen temporären Ordner auf dem PC abgelegt und nach Abschluss oder regulärem Abbruch gelöscht. Bei einem Programm- oder Systemabsturz können temporäre Dateien zurückbleiben. Codex wird ohne dauerhafte lokale Gesprächsdatei gestartet. Sporage legt keine dauerhafte Sammlung der Scanbilder oder Ergebnisse an und übernimmt sie nicht automatisch in Fundorte, Sammlung oder Prognosen. Beim Schließen der Bestimmungsansicht werden die dort angezeigten Bilder und Ergebnisse verworfen. Sporage liest oder kopiert keine Zugangstoken und sendet keine Fundkoordinaten oder Sporage-Kontoangaben. Die öffentliche Website führt keine KI-Bildauswertung aus und verbindet sich nicht mit deinem PC.
Die vorbereitete Variante „Lokal scannen“ nutzt ausschließlich das installierte Ollama-Bildmodell auf dem PC und sendet keine Bilder an einen KI-Anbieter. Es gibt keinen automatischen Wechsel zwischen lokaler und Online-Auswertung. Die KI-Vorschläge beider Varianten dienen nur dem Vergleich und stellen keine Verzehrfreigabe dar. Andere Sporage-Funktionen, insbesondere Karten- und Wetterabrufe, können weiterhin die hier beschriebenen Internetdienste verwenden.
Gespeicherte Fundorte und Fotos
Wenn du einen Fund speicherst, verarbeitet Sporage deine Benutzerkennung, den Fundnamen, genaue Koordinaten, gegebenenfalls Pilzart und Funddatum, Notizen, ein hinzugefügtes Foto, die gewählte Sichtbarkeit und Gruppenzuordnung sowie Änderungs- und Synchronisierungsinformationen. Diese Daten werden auf deinem Gerät und nach erfolgreicher Synchronisierung in der Website-Datenbank gespeichert.
Ein Fundfoto wird im Browser verkleinert und als neues JPEG erzeugt. Dabei werden die ursprünglichen EXIF-Metadaten einschließlich darin enthaltener GPS-Angaben nicht übernommen. Sichtbare Personen, Kennzeichen oder Ortsmerkmale im Bild bleiben erkennbar. Lade nur Bilder und Angaben hoch, die du verwenden und gegebenenfalls teilen darfst.
- Privat: Der Fund ist innerhalb der Anwendung nur für dein Konto zugänglich. Der Betreiber und technische Dienstleister können Daten im Rahmen des Betriebs und notwendiger Unterstützung verarbeiten.
- Gruppe: Mitglieder der zugewiesenen Gruppe können die freigegebenen Funddaten einschließlich Foto und genauer Position sehen.
- Öffentlich: Der Fund ist für Personen sichtbar, die Zugang zur Website haben. Für andere Konten wird die Position auf ein Raster von ungefähr 30 Metern gerundet. Das ist keine Anonymisierung; Foto, Name und Notizen werden dadurch nicht unkenntlich gemacht.
Gruppenzuordnung und öffentliche Freigabe können kombiniert werden. Öffentlich markierte Funde können von allen Personen gelesen werden, die die Website aufrufen; eine Kontoregistrierung ist dafür nicht erforderlich.
Bei Gruppen werden Name, Farbe, Besitzer, Mitgliederkennungen und Benutzernamen, Beitrittszeiten sowie Einladungen und deren Gültigkeit verarbeitet. Gruppenmitglieder können die Mitgliederliste sehen. Einladungslinks solltest du nur an die gewünschten Personen weitergeben.
Grundlage für die von dir veranlasste Speicherung, Synchronisierung und Freigabe ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit dies zur Bereitstellung der gewünschten Nutzungsfunktionen erforderlich ist. Die Angaben sind freiwillig; ohne Fundposition kann kein Fundort gespeichert werden. Du kannst deine Funddaten ändern, die Freigabe einschränken oder den Fund löschen. Bereits von anderen angefertigte Kopien lassen sich dadurch nicht automatisch zurückholen.
5. Sammlung und Rangliste
Die Sammlung speichert zu deiner Benutzerkennung die gefundenen Pilzarten und deren Funddatum. Einträge können aus deinen eigenen gespeicherten Funden übernommen werden. Sie werden lokal vorgehalten und mit der Datenbank synchronisiert. Die Rangliste zeigt angemeldeten Nutzern den Benutzernamen, die Anzahl gesammelter Arten und den Rang; genaue Fundorte und Fotos gehören nicht zur Rangliste.
Die Speicherung der Sammlung beruht auf Art. 6 Abs. 1 Buchst. b DSGVO. Die aus ihr berechnete Rangliste beruht auf Art. 6 Abs. 1 Buchst. f DSGVO, unserem Interesse an einem Vergleich der Sammelfortschritte innerhalb des zugänglichen Nutzerkreises. Du kannst dieser Veröffentlichung aus Gründen deiner besonderen Situation widersprechen; nutze dafür den oben genannten Kontakt. Das Löschen eines Fundorts entfernt einen bereits übernommenen Sammlungseintrag nicht automatisch.
6. Cookies und Speicher auf deinem Gerät
Sporage nutzt folgende Speicher für Anmeldung, persönliche Einstellungen und die gewünschte Offline-Nutzung:
- Konto-Cookies:
__Host-pilzi-identhält das kurzlebige Firebase-Anmeldetoken und läuft nach höchstens einer Stunde ab.__Host-pilzi-refreshermöglicht die Erneuerung der Anmeldung für höchstens 30 Tage. Beide Cookies sind für JavaScript im Browser nicht lesbar und werden beim Abmelden entfernt. - Administrator-Cookie:
__Host-pilzi-adminenthält die geschützte Administrator-Sitzungskennung. Es läuft nach spätestens 30 Tagen ab und wird beim Abmelden entfernt. - Lokaler Browserspeicher:
pilzi-offline-userhält die Benutzerkennung und den Benutzernamen für die Offline-Nutzung vor. Außerdem merkt sich Sporage kontobezogene Filter für eigene Fundarten. - Waldschule: Lernpunkte, Freischaltungen, abgeschlossene Lektionen, Übungstage, Wiederholungsfragen und angefangene Lernrunden werden im Browser gespeichert. Ohne Anmeldung bleibt der Lernstand auf diesem Gerät. In Versionen mit Kontosynchronisierung wird der Lernstand bei bestehender Verbindung unter deiner Benutzerkennung mit der Anwendungsdatenbank abgeglichen (Cloudflare D1; in der lokalen Demo auf dem lokalen Rechner). Kontobezogene Browserschlüssel trennen die Lernstände; ältere Daten unter
pilzi-learning-v1können übernommen werden. Grundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für die gewünschte Speicherung und Synchronisierung. „Lernfortschritt zurücksetzen“ setzt den Lernstand zurück; eine vorgemerkte Rücksetzung wird erst nach erfolgreicher Synchronisierung auf dem Server wirksam. Technische Synchronisierungskennungen können bis zur Kontolöschung verbleiben.pilzi-learning-guide-v1merkt sich lokal, ob du die Einführung abgeschlossen oder übersprungen hast. - Zwischenstand im Browser-Tab: Sporage merkt sich im Sitzungsspeicher (
sessionStorage) deine Merkmalsantworten, übersprungene Fragen, Unsicherheitsangaben und den aktuellen Schritt der Bestimmung. Auch die Bestätigung des aktuellen Sicherheitshinweises, die geöffnete Ansicht und die Inventarsuche mit Filtern bleiben beim Neuladen erhalten. Beim vorbereiteten Fotoscanner wird zusätzlich die bestätigte Hinweisversion mit der Scan-Anfrage an den persönlichen Scanner übertragen und dort geprüft; Sporage legt dafür kein dauerhaftes Zustimmungsprotokoll an. Die übrigen hier genannten Tab-Angaben werden nicht an einen Server übertragen; Fotos, Scanergebnisse und Fundkoordinaten gehören nicht zum Sitzungsspeicher. Mit „Neu beginnen“ setzt du die Merkmalsbestimmung zurück. Die Speicherung ist auf die Sitzung des Browser-Tabs begrenzt; eine Sitzungswiederherstellung des Browsers kann sie wiederherstellen. - Lokale Datenbanken (IndexedDB): Eigene Fundorte einschließlich Fotos, ausstehende Änderungen und Sammlungseinträge mit Funddatum, persönlicher Notiz und optionaler Unsicherheitsmarkierung werden kontobezogen gespeichert. Vorgemerkte Änderungen werden bei verfügbarer Verbindung und gültiger Anmeldung übertragen. Beim Entfernen eines Inventareintrags wird seine persönliche Notiz gelöscht; eine Löschmarkierung mit Artkennung und Synchronisierungsangaben bleibt bis zur Kontolöschung erhalten, damit alte Gerätestände den Eintrag nicht erneut hinzufügen. Fundortfotos und Fundortnotizen gehören weiterhin zu ihren jeweiligen Fundorten.
- Offline-Cache: Ein Service Worker speichert Programmdateien, Bilder und geladene Niederschlagsdaten. API-Antworten werden von diesem Cache ausgeschlossen; eigene Funddaten liegen getrennt in den lokalen Datenbanken.
Diese Speicher dienen den ausdrücklich gewünschten Anmelde-, Einstellungs- und Offline-Funktionen. Soweit sie dafür unbedingt erforderlich sind, erfolgt der Zugriff nach § 25 Abs. 2 Nr. 2 TDDDG. Für die anschließende Verarbeitung personenbezogener Daten gelten die bei der jeweiligen Funktion genannten Rechtsgrundlagen. Es werden durch die Sporage-Anwendung keine Cookies zu Werbe- oder Analysezwecken gesetzt.
Lokale Daten haben grundsätzlich kein festes Ablaufdatum. Über „Abmelden & lokale Kontodaten löschen“ werden die lokalen Funddaten, die Warteschlange, die Offline-Kontokennung und der lokale Sammlungsspeicher dieses Kontos gelöscht. Filter und Programm-Cache können verbleiben. Sämtliche Website-Daten kannst du über die Einstellungen deines Browsers entfernen. Nicht synchronisierte Einträge gehen dabei verloren; serverseitige Daten bleiben bestehen.
7. Anfragen und externe Inhalte
Bei einer Bugmeldung speichern wir deine Konto-ID, deinen Benutzernamen, den ausgewählten Bereich, deine Beschreibung sowie Erstellungszeit, Bearbeitungszeit und Bearbeitungsstand in der Anwendungsdatenbank (Cloudflare D1; in der lokalen Demo auf dem lokalen Rechner). Du kannst deine eigenen Meldungen einsehen; Administratoren können alle Meldungen lesen und ihren Bearbeitungsstand ändern. Es werden hierfür keine Standortdaten, Screenshots oder Browserdaten automatisch mitgesendet. Eine automatische E-Mail-Weiterleitung ist derzeit nicht eingerichtet. Bitte trage keine Passwörter oder vertraulichen Fundorte ein. Die Meldungen dienen der Bearbeitung von Fehlern; eine automatische Löschung ist derzeit nicht eingerichtet. Löschanfragen kannst du an den oben genannten Kontakt richten.
Wenn du uns per E-Mail schreibst, verarbeiten wir Absenderadresse, Nachrichteninhalt und gegebenenfalls Anhänge zur Bearbeitung deiner Anfrage. Die oben genannte Kontaktadresse nutzt derzeit das persönliche Gmail-Postfach des Betreibers bei Google. Dieses Postfach ist kein eingerichteter Versanddienst für automatische Abo-Bestätigungen. Grundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anfragen, ansonsten Art. 6 Abs. 1 Buchst. f DSGVO, unser Interesse an der Beantwortung von Nachrichten. Angaben zur Verarbeitung durch Google findest du in dessen Datenschutzerklärung. Sende für eine Anfrage nur erforderliche Angaben und keine Passwörter oder unnötigen Gesundheitsdaten.
Die Funktion „Profi fragen“ zeigt ausgewählte Fotos und deinen Text derzeit nur im Browser an. Fotoübermittlung, Bezahlung und Versand an Sachverständige sind noch nicht freigeschaltet. Über diese Funktion werden deshalb aktuell keine Anfrage- oder Zahlungsdaten versandt. Ein Foto, das du separat an einem Fund speicherst, wird dagegen wie in Abschnitt 4 beschrieben verarbeitet.
Sporage zeigt außerdem Fundinformationen aus öffentlich zugänglichen Fach- und Naturbeobachtungsquellen sowie veröffentlichte Kontaktdaten von Pilzsachverständigen der DGfM. Dazu können Orts- und Zeitangaben, öffentliche Namen oder Benutzernamen der Beobachtenden, Quellenverweise sowie berufliche Namen, Anschriften und Kontaktwege gehören. Zweck ist die geografische Information und die Vermittlung einer Kontaktmöglichkeit; Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Die Quellen werden in der Anwendung angegeben. Diese Angaben werden vorgehalten, solange sie für die Fundinformation beziehungsweise Kontaktvermittlung aktuell und erforderlich sind; bei Aktualisierungen können Datensätze ersetzt werden. Betroffene Personen können sich zur Berichtigung, Löschung oder zum Widerspruch an uns wenden.
Für die experimentelle KI-Prognose übermittelt der Betreiber regionale Wetterzusammenfassungen und zusammengefasste Zahlen öffentlicher Fundmeldungen an OpenAI über Codex. Übermittelt werden Region, Prognosetag, Wetterwerte sowie Anzahlen und Alter der Meldungen je Pilzgruppe. Private Fundorte, Besucherdaten, Namen, Fundtexte, Fotos und genaue Fundkoordinaten sind nicht Teil dieser KI-Eingabe. Die Website verwendet anschließend gespeicherte regionale Bewertungen; ein Seitenbesuch startet keine KI-Anfrage. Angaben zur Verarbeitung durch OpenAI findest du in der OpenAI-Datenschutzerklärung.
Externe Quellen, Beratungsangebote und E-Mail-Adressen werden verlinkt. Erst wenn du einem solchen Link folgst oder selbst eine Nachricht versendest, nutzt du das jeweilige fremde Angebot. Dafür gelten dessen eigene Datenschutzhinweise. Die Pilzbestimmung in Sporage erfolgt anhand hinterlegter Merkmale; eingegebene Merkmale und Fundfotos werden dafür nicht an einen KI-Bestimmungsdienst gesendet.
Sporage Abo, PayPal und Transaktionsmails
Das Sporage Abo ist in dieser Version noch nicht eingerichtet. Es werden hierüber derzeit keine Zahlungen oder Transaktionsmails ausgelöst.
8. Empfänger und Verarbeitung im Ausland
Empfänger sind, soweit für die beschriebenen Zwecke erforderlich, der Betreiber, die eingesetzte Cloudflare-Infrastruktur, Google für Firebase Authentication, Supabase für Konto- und Anwendungsdaten, die genannten Karten- und Datendienste, der E-Mail-Dienst und die von dir gewählten Empfänger geteilter Inhalte. Hinzu kommen Behörden oder andere Stellen, soweit eine rechtliche Verpflichtung zur Weitergabe besteht (Art. 6 Abs. 1 Buchst. c DSGVO).
Das angebundene Supabase-Projekt verwendet die Region West EU (Ireland), eu-west-1. Die Cloudflare-D1-Datenbank und der R2-Speicher des unabhängigen Hostingziels sind auf die Europäische Union beschränkt. Diese Einstellung gilt nicht für alle Worker-Ausführungen, Anmeldedienste, Metadaten oder Unterauftragnehmer. Cloudflare, Google, Supabase und deren Unterauftragnehmer können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Das gilt außerdem für iNaturalist und bei der lokalen KI-Datenpflege für OpenAI. Bei den Gebietsnamen wird zudem ein Dienst unter maps.mail.ru angesprochen. Dieser erhält die serverseitige Gebietsabfrage, keine Sporage-Kontodaten oder Besucher-IP.
Für personenbezogene Daten, die Dienstleister im Auftrag verarbeiten, sind die tatsächlich einbezogenen Datenverarbeitungsbedingungen maßgeblich. Anbieterinformationen findest du im Cloudflare Data Processing Addendum, im Cloud Data Processing Addendum von Google für Firebase Authentication sowie im Data Processing Addendum von Supabase. Je nach Anbieter kommen für Übermittlungen von EWR-Daten insbesondere Standardvertragsklauseln oder anwendbare Angemessenheitsbeschlüsse zum Einsatz. Bei dem verwendeten Cloudflare-Self-Service-Konto ist das DPA über Abschnitt 6.1 der Nutzungsbedingungen einbezogen. Supabase bestätigt für die verwendete Organisation die automatische Einbeziehung seines DPA; eine gesonderte Unterschrift ist dafür nicht erforderlich. Die optionale Weitergabe von Daten an den Supabase-KI-Assistenten ist ausgeschaltet. Für Firebase Authentication nennt die aktuelle Firebase-Bedingungsübersicht die Google-Cloud-Bedingungen und das Cloud Data Processing Addendum. Diese Einbeziehung sagt nichts über einen Auftragsverarbeitungsvertrag für das persönliche Gmail-Postfach aus. Für eigene Verarbeitungen der Anbieter gelten deren Datenschutzhinweise, darunter die Datenschutzerklärung von Cloudflare. Informationen zu den für deine Daten einschlägigen Garantien beziehungsweise eine Kopie kannst du über unseren Kontakt anfordern.
9. Speicherdauer und Löschung
Maßgeblich ist, wie lange Daten für die jeweilige Funktion benötigt werden und ob gesetzliche Aufbewahrungspflichten oder die Klärung konkreter Rechtsansprüche entgegenstehen.
- Fundorte und Fotos: bleiben für deine Nutzung gespeichert, bis du sie löschst oder ihre Löschung verlangst. Offline vorgenommene Löschungen werden erst nach erfolgreicher Synchronisierung auf dem Server wirksam.
- Schutz der Administratoranmeldung: Anmeldeversuche werden je Netzwerkadresse und normalisiertem Benutzernamen über gehashte Prüfwerte gezählt. Ein Fenster gilt 15 Minuten; ältere Zähler werden beim nächsten Anmeldeversuch entfernt. Die Prüfwerte sind keine garantierte Anonymisierung. Sie dienen dem Schutz vor wiederholten Passwortversuchen (Art. 6 Abs. 1 Buchst. f DSGVO).
- Hosting-Diagnose und D1-Wiederherstellung: Die konfigurierte technische Diagnose verwendet eine Stichprobe von 10 Prozent, ohne vollständige Aufrufprotokolle. Cloudflare Workers Paid hält Diagnoseprotokolle bis zu sieben Tage vor. D1 Time Travel ermöglicht die Wiederherstellung bis zu 30 Tage zurück. Gelöschte Kontodaten dürfen bei einer Wiederherstellung nicht wieder freigegeben werden; dafür werden aktuelle Löschvermerke übernommen und Löschaufträge erneut geprüft. Das ersetzt keine unabhängige Betriebssicherung.
- Gruppen und Sammlung: bleiben bestehen, solange sie genutzt werden. Für die vollständige Entfernung von Kontozuordnungen, Sammlungseinträgen und zugehörigen Daten kontaktiere uns. Abmelden löscht kein serverseitiges Konto.
- Konto- und Anmeldedaten: bleiben bis zur Löschung des Sporage-Kontos oder bis zum Wegfall des Verarbeitungszwecks gespeichert. Sicherheits- und Betriebsprotokolle der beteiligten Dienste können nach deren festgelegten Fristen länger bestehen. Abmelden beendet nur die aktuelle Sitzung und löscht nicht das Konto.
- Firebase Authentication: Google nennt für protokollierte IP-Adressen eine Aufbewahrung von einigen Wochen. Andere Authentifizierungsdaten bleiben laut Anbieter bis zur veranlassten Löschung des zugehörigen Nutzers gespeichert und werden anschließend innerhalb von 180 Tagen aus Live- und Sicherungssystemen entfernt. Diese Anbieterfrist beginnt mit der veranlassten Firebase-Löschung, nicht bereits mit deiner Anfrage an uns. Siehe Datenschutzinformationen von Firebase.
- Synchronisierungsbelege für Fundorte: Die aktualisierte Speicherung hält Benutzer- und Vorgangskennungen, Zeitpunkt sowie Fundkennung und Versionsnummer oder eine Löschbestätigung vor, um doppelte Offline-Übertragungen zu verhindern. Sie speichert darin keine zusätzlichen Fotos, Koordinaten oder Notizen. Vorhandene lokale Belege werden beim ersten Zugriff dieser Version entsprechend verkleinert. Diese technischen Kennungen bleiben bis zur vollständigen Kontolöschung erhalten. Die Umstellung gilt auch für das hier angebundene Supabase-Projekt. Eine vollständige Löschanfrage umfasst auch diese Belege.
- Such- und Karten-Zwischenspeicher: Die Ortssuche speichert einen Hash aus Anbieter und normalisiertem Suchtext, die Ortsantwort sowie einen Ablaufzeitpunkt in der Anwendungsdatenbank. Die Antwort wird bis zu 24 Stunden wiederverwendet; abgelaufene Einträge werden beim nächsten Suchzugriff entfernt. Es wird dabei keine Konto-ID oder Besucher-IP im Such-Cache gespeichert. Der Hash ist keine garantierte Anonymisierung. Wetterabfragen werden für eine Stunde wiederverwendet; Gebietsdaten können im Infrastruktur-Cache bis zu 30 Tage vorgehalten werden. Diese Zwischenspeicher sind nicht deinem Konto zugeordnet. Abgelaufene Arbeitsspeicher-Einträge können bis zur Verdrängung oder zum Neustart verbleiben. Anbieter-Sicherungen und Zugriffsprotokolle haben eigene Aufbewahrungsfristen.
- Löschvermerke: Ein begonnener Löschvorgang enthält Benutzerkennung, einen Hash des privaten Löschbelegs, Zeitpunkte und Bearbeitungsstand. Der Klartext des Löschbelegs bleibt bei dir; dein Passwort wird dafür nicht gespeichert. Nach Löschung der aktiven Kontodaten bleibt der minimale Vermerk gesperrt für andere Zwecke, um verspätete Übertragungen und eine Wiederherstellung aus Sicherungen zu verhindern (Art. 6 Abs. 1 Buchst. c und f DSGVO). Wir prüfen die Erforderlichkeit monatlich und löschen den Vermerk, sobald auch die zugehörigen Sicherungskopien nachweislich abgelaufen sind.
- Nachrichten: werden bis zur abschließenden Bearbeitung und danach nur so lange aufbewahrt, wie dies wegen gesetzlicher Pflichten oder konkreter Rechtsansprüche erforderlich ist.
- Supabase-Dienstprotokolle: Für das verwendete Free-Projekt beträgt die vom Anbieter angegebene Aufbewahrung der API- und Datenbankprotokolle einen Tag. Reguläre Datenbank-Sicherungen mit eigenem Wiederherstellungszugriff sind im Free-Tarif nicht enthalten. Daraus folgt keine Zusage, dass beim Anbieter überhaupt keine technischen Sicherungskopien bestehen.
- Weitere Anbieter-Sicherungen: Für interne Sicherheits-, Support- und Sicherungskopien gelten die jeweiligen Anbieterfristen. Die Firebase-Frist und die oben genannten Cloudflare-Wiederherstellungsfristen sind davon zu unterscheiden. Eine abschließend bestätigte maximale Frist für sämtliche internen Supabase- und Hostingkopien liegt uns noch nicht vor. Wir beschränken solche Kopien auf den Sicherungszweck; bei einer Wiederherstellung werden bekannte Löschungen vor einer erneuten Nutzung übernommen. Anbieterinformationen und die für einen konkreten Vorgang einschlägigen Nachweise kannst du über unseren Kontakt anfordern.
Das Formular Inhalte melden verarbeitet deinen Entwurf zunächst auf deinem Gerät. Erst dein Absenden per E-Mail übermittelt Fundstelle, Begründung, Namen, Kontaktadresse und Erklärung nach bestem Wissen an uns. Wir verwenden diese Angaben zur Prüfung, Rückmeldung und notwendigen Dokumentation (Art. 6 Abs. 1 Buchst. c beziehungsweise f DSGVO). Nach Abschluss prüfen wir spätestens nach sechs Monaten, ob weitere Aufbewahrung für einen konkreten Rechtsanspruch erforderlich ist; andernfalls löschen wir die Meldung und die Kommunikation. Eine Löschanfrage kannst du ohne besondere Form an luca.wempner@gmail.com richten. Nenne möglichst den betroffenen Benutzernamen oder Datensatz, aber sende kein Passwort. Soweit Daten zur Erfüllung gesetzlicher Pflichten oder zur Rechtsverteidigung noch benötigt werden, wird ihre weitere Verwendung auf diesen Zweck beschränkt.
10. Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen hast du ein Recht auf Auskunft und eine Kopie deiner Daten (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit bei automatisierter Verarbeitung auf Grundlage einer Einwilligung oder eines Vertrags (Art. 20).
Widerspruch: Soweit wir Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, kannst du aus Gründen deiner besonderen Situation nach Art. 21 DSGVO widersprechen. Wir verarbeiten die Daten dann nicht weiter, außer es liegen nachweislich zwingende schutzwürdige Gründe vor, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerruf: Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt davon unberührt. Für die Standortfreigabe genügt das Entziehen der Browserberechtigung.
Wende dich zur Ausübung deiner Rechte an den oben genannten Kontakt. Bei begründeten Zweifeln an der Identität können zusätzliche, dafür erforderliche Angaben nötig sein. Du erhältst grundsätzlich innerhalb eines Monats eine Antwort. Wenn die gesetzlich zulässige Verlängerung wegen Umfang oder Komplexität nötig ist, informieren wir dich innerhalb dieser Frist darüber und über den Grund.
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für den Betreiber in Hamburg ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit zuständig.
Es gibt in Sporage keine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Artenvorschläge, Fundprognosen und Ranglisten sind Informationsfunktionen.
Wenn sich Funktionen oder eingesetzte Dienste ändern, wird diese Erklärung entsprechend angepasst. Das Datum oben zeigt den beschriebenen Stand.