Datenschutzerklärung
Stand: 19. September 2026
Verantwortlicher
Stefan Domsch
c/o MDC#1421
Welserstraße 3
87463 Dietmannsried
E-Mail: info@plannario.de
Ein Datenschutzbeauftragter ist nicht benannt; die Voraussetzungen dafür liegen nicht vor. Für alle Anliegen zum Datenschutz genügt eine Mail an die Adresse oben.
1. Worum geht es
Die App plannario family zeigt dir die Reise-Inhalte einer Person, die dich eingeladen hat — per Einladungs-Code oder per Code an deine E-Mail-Adresse. Reist du selbst mit, kannst du eigene Beiträge mit Fotos und Videos hinzufügen. Diese Erklärung beschreibt, welche personenbezogenen Daten dabei verarbeitet werden und welche Rechte dir zustehen.
Es gibt kein Passwort und keine Registrierung: der Zugang entsteht ausschließlich durch die Einladung. Die Inhalte liegen in der Datenbank der reisenden Person, die dich eingeladen hat — nicht in einem gemeinsamen Topf aller Nutzer.
2. Welche Daten verarbeitet werden
- Einladungs-Code und Zugangs-TokenZum Freischalten der Reise. Beides liegt im geschützten App-Speicher deines Geräts (der App-Sandbox), auf den andere Apps nicht zugreifen können; es liegt nicht im Schlüsselbund und wird von der App nicht zusätzlich verschlüsselt. Der Zugangs-Token ist zeitlich befristet und wird ungültig, sobald der Zugang entzogen oder das Konto gelöscht wird.
- E-Mail-AdresseNur beim Anmeldeweg „Ich habe eine E-Mail-Einladung“: Wir schicken dir einen 6-stelligen Code an diese Adresse. Die Adresse wird serverseitig im Klartext gespeichert, damit dein Zugang auch auf einem neuen Gerät wiedererkannt wird und dir Codes zugestellt werden können. In der Datenbank der reisenden Person steht davon nur ein nicht umkehrbarer Hashwert (SHA-256) — dort ist die Adresse also nicht im Klartext lesbar. Der Code selbst wird nie gespeichert, nur sein Hashwert. Wer den Zugang per Einladungs-Code aus der App der reisenden Person erhält, gibt gar keine E-Mail-Adresse an. Post an diese Adresse gibt es nur zum Zugang selbst: Anmelde-Codes, Reise-Freigaben, Sicherheitshinweise und Änderungen dieser Erklärung — keine Werbung, keinen Newsletter.
- AnzeigenameDer Name, den du dir im Onboarding gibst. Erscheint bei deinen Beiträgen, Reaktionen, Kommentaren und Anstupsern.
- Kenntnisnahme dieser ErklärungBeim ersten Start nimmst du diese Erklärung mit „Weiter“ zur Kenntnis. Datum und Textstand dieses Taps werden in deinem Profil gespeichert. Ändert sich die Erklärung wesentlich, zeigt die App sie dir einmal erneut.
- Beiträge, Fotos und VideosReist du selbst mit, kannst du eigene Momente beisteuern. Die Aufnahmen kommen entweder aus der Kamera (mit Mikrofon, damit Videos Ton haben) oder aus deiner Fotomediathek. Übertragen wird ausschließlich, was du selbst auswählst bzw. aufnimmst und abschickst; ein Zugriff auf deine übrige Mediathek findet nicht statt.
- Reisedokumente der Reise (nur Mitplaner)Wer eine Reise als Mitplaner betreut, kann Reisedokumente sehen, die die reisende Person ausdrücklich auf „Familienkreis" gestellt hat — etwa eine Versicherungspolice. Die Dateien liegen verschlüsselt beim Anbieter aus Abschnitt 6; entschlüsselt werden sie nur für berechtigte Personen beim Abruf. Wer eine Reise lediglich mitverfolgt, sieht keine Dokumente.
- Aufnahmedaten aus deinen Fotos (EXIF)Beim Hochladen liest der Server die im Bild hinterlegten Aufnahmedaten aus: Aufnahmezeitpunkt, Kamera-Hersteller und -Modell und — falls vorhanden — die GPS-Koordinaten der Aufnahme. Diese Angaben werden getrennt zum Beitrag gespeichert, damit die Reise auf der Karte an der richtigen Stelle erscheint. Sie sind so genau, wie deine Kamera sie hinterlegt hat, unter Umständen also metergenau. Aus den erzeugten Bilddateien selbst werden sie entfernt: die gespeicherten Bilder enthalten keine GPS-Tags mehr. Willst du das nicht, schalte die Ortsangaben in den Kamera-Einstellungen deines Geräts ab, bevor du fotografierst.
- Kommentare, Reaktionen & AnstupserInhalte, die du zu Beiträgen hinterlässt. Sichtbar für die reisende Person und die anderen eingeladenen Personen derselben Reise.
- Fragen an Rio (KI-Begleiter)Stellst du Rio eine Frage, versucht die App sie zuerst auf deinem Gerät zu beantworten. Nur wenn das nicht reicht, gehen deine Frage und die Reise-Beiträge, die du ohnehin siehst, an unseren europäischen KI-Dienst (Mistral AI, Frankreich); E-Mail-Adressen und Telefonnummern werden vorher automatisch entfernt, eine Kennung deines Zugangs geht nicht mit. Rio kann nur lesen und antworten — nichts schreiben. Ohne Frage wird nichts übermittelt.
- Standort („Der Puls“)Nur für Mitreisende und nur, wenn du es pro Reise ausdrücklich einschaltest. Die App fragt den Standort mit niedriger Genauigkeit an (nicht metergenau), höchstens einmal pro Stunde und nur bei geöffneter App — es gibt keine Hintergrundortung. Die Umwandlung der Koordinate in einen Ortsnamen passiert auf deinem Gerät. Bei der Stufe „Stadt“ werden deshalb nur Stadt- und Ländername übertragen, die Koordinate verlässt das Gerät nicht. Nur bei der von dir selbst gewählten Stufe „Etappen“ geht zusätzlich deine Position mit; wie genau sie ausfällt, bestimmt dein Gerät. Gespeichert wird immer nur der zuletzt gemeldete Ort, keine Bewegungshistorie. Jederzeit abschaltbar.
- Push-TokenNur wenn du Mitteilungen erlaubst. Der Token ist eine vom Betriebssystem vergebene Gerätekennung für Push-Nachrichten; er wird pro Reise beim Server hinterlegt, um dich über neue Beiträge, Live-Momente und Antworten zu benachrichtigen.
- Technische DatenDeine IP-Adresse wird von der Anwendung nicht im Klartext gespeichert, sondern nur als gesalzener Hashwert (scrypt) — als Schlüssel gegen Mehrfach-Reaktionen, für die Ratenbegrenzung und zur Spam-Abwehr. Der Wert ist kryptografisch gehasht und pseudonymisiert.
Nicht verarbeitet werden: Kontakte, Kalender, Gesundheits- oder Finanzdaten. Die App enthält keine Werbe-, Analyse- oder Tracking-SDKs, zeigt keine Werbung und wertet dein Verhalten nicht über andere Apps oder Websites hinweg aus. Ein Verkauf von Daten findet nicht statt.
Auch Absturz- und Diagnoseberichte werden nicht erhoben. Die App enthält zwar die technische Anbindung für einen solchen Dienst, sie ist in den ausgelieferten Fassungen aber nicht eingeschaltet und sendet daher nichts.
3. Wer deine Inhalte sieht
Alles, was du in der App beisteuerst — Beiträge, Fotos, Videos, Kommentare, Reaktionen, Anstupser — wird mit der Sichtbarkeitsstufe „Familie“ gespeichert. Es ist damit für die reisende Person und die anderen eingeladenen Personen dieser einen Reise sichtbar, nicht öffentlich im Netz.
Die reisende Person kann für ihre Reise zusätzlich eine öffentliche Web-Seite freischalten (wahlweise mit Passwort). Dort erscheinen nur Beiträge, die ausdrücklich auf „öffentlich“ gestellt sind. Sie kann deine Beiträge in ihrer Planungs-App redigieren, ausblenden, löschen — und grundsätzlich auch auf „öffentlich“ heben. Wenn du etwas nicht außerhalb des Reisekreises sehen möchtest, sprich es mit ihr ab oder poste es nicht.
Fremde Inhalte kannst du melden oder ausblenden: Beitrag im Feed gedrückt halten → „Melden oder ausblenden“.
4. Zwecke & Rechtsgrundlagen
Die Daten aus Abschnitt 2 werden ausschließlich verarbeitet, um die beschriebenen App-Funktionen bereitzustellen: den Zugang zur Reise herzustellen und wiederzuerkennen, Beiträge zuzuordnen und anzuzeigen, Mitteilungen zuzustellen, den Puls anzuzeigen und Missbrauch, Spam und Überlastung abzuwehren. Eine Auswertung zu Werbe- oder Profilbildungszwecken findet nicht statt.
Im Einzelnen gilt:
- Zugang, Beiträge, Kommentare, Reaktionen, AnstupserVerarbeitung zur Erfüllung des Nutzungsverhältnisses, das mit dem Einlösen des Einladungs-Codes zustande kommt — Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten kann die App ihren Zweck nicht erfüllen.
- E-Mail-Adresse und Anmelde-CodeEbenfalls Art. 6 Abs. 1 lit. b DSGVO: die E-Mail-Anmeldung ist der Weg, auf dem dein Zugang hergestellt und auf einem neuen Gerät wiedererkannt wird. Dasselbe gilt für Mitteilungen, die diesen Zugang betreffen (Anmelde-Codes, Reise-Freigaben, Sicherheitshinweise, Änderungen dieser Erklärung). Werbung oder einen Newsletter verschicken wir nicht — das ginge nur mit deiner ausdrücklichen Einwilligung, und die fragen wir nicht ab.
- Kenntnisnahme-VermerkArt. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse, belegen zu können, dass du beim ersten Start informiert wurdest (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO). Gespeichert werden nur Datum und Textstand.
- Kamera, Mikrofon, FotomediathekEinwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt über den Berechtigungs-Dialog des Betriebssystems. Du kannst sie jederzeit in den Geräte-Einstellungen widerrufen; die App funktioniert dann ohne eigene Aufnahmen weiter.
- Standort („Puls“) und Aufnahmeort aus den BilddatenEinwilligung, Art. 6 Abs. 1 lit. a DSGVO. Der Puls wird pro Reise ausdrücklich eingeschaltet und ist jederzeit über denselben Schalter widerrufbar — der gespeicherte Eintrag verschwindet dabei.
- Push-Token für MitteilungenEinwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt über den Mitteilungs-Dialog des Betriebssystems und jederzeit dort oder in der App widerrufbar.
- Fragen an RioArt. 6 Abs. 1 lit. b DSGVO: die Antwort auf deine Frage ist Teil des Nutzungsverhältnisses — und sie passiert nur, wenn du selbst fragst. Der KI-Dienst (Mistral AI, Frankreich) verarbeitet die Anfrage als Auftragsverarbeiter in unserem Auftrag.
- IP-Hashwert, Ratenbegrenzung, ÄnderungsprotokollBerechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO. Das Interesse besteht darin, Spam, Mehrfach-Abstimmungen und Überlastung abzuwehren und sicherheitsrelevante Vorgänge nachvollziehen zu können. Es überwiegt, weil die Adresse nie im Klartext gespeichert wird, der Wert kryptografisch gehasht und pseudonymisiert ist und daraus kein Profil entsteht.
Wo die Verarbeitung auf einer Einwilligung beruht, kannst du sie jederzeit für die Zukunft widerrufen — über den jeweiligen Schalter in der App oder in den Geräte-Einstellungen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
5. Empfänger und Auftragsverarbeiter
Die Inhalte liegen auf dem Server von plannario; eine Weitergabe an Dritte zu deren eigenen Zwecken findet nicht statt. Technisch eingebunden sind:
- MailjetVersand der Anmelde-E-Mail mit dem 6-stelligen Code. Übermittelt werden die E-Mail-Adresse und der Nachrichtentext.
- Expo-Push-Dienst und Apple Push Notification ServiceZustellung der Mitteilungen. Übermittelt werden der Push-Token und der Text der Mitteilung.
- Mistral AI (Frankreich)Beantwortet Fragen an Rio (Abschnitt 2). Bekommt die Frage und die für dich ohnehin sichtbaren Reise-Beiträge — ohne E-Mail-Adressen, Telefonnummern oder eine Kennung deines Zugangs.
Hosting: Anwendung und Datenbank werden vom Verantwortlichen selbst betrieben — auf angemieteten Servern in Deutschland (Anbieter: Hostinger). Hochgeladene Fotos und Videos sowie — verschlüsselt — Reisedokumente speichern wir bei Cloudflare R2; als Speicherregion ist Westeuropa gewählt. Fotos und Videos, die du aus der App schickst, nimmt zunächst ein Eingang entgegen — auf unseren Servern oder in einem eigenen Cloudflare-R2-Speicher mit Datenhaltung in der EU; dort liegen sie nur, bis sie verarbeitet sind (Fristen in Abschnitt 6). Cloudflare, Inc. (USA) ist den Servern zudem als Content-Delivery- und Sicherheitsdienst vorgeschaltet und verarbeitet dabei Verbindungsdaten wie IP-Adresse und Browserkennung. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; Übermittlungen in die USA stützen wir auf die Standardvertragsklauseln der EU-Kommission.
Mit Mailjet (Mailjet SAS, Frankreich) besteht ein Auftragsverarbeitungsvertrag; die Verarbeitung findet in der EU statt. Für die Zustellung von Mitteilungen werden Push-Token und Mitteilungstext an Expo (Expo, Inc.) und Apple (Apple Inc.) übermittelt — beides US-Unternehmen. Diese Übermittlung erfolgt auf Grundlage deiner Einwilligung in Mitteilungen. Der Mitteilungstext enthält den Anzeigenamen der absendenden Person und den Titel des Beitrags bzw. den Text eines Anstupsers — also so viel, wie auf dem Sperrbildschirm zu lesen ist. Fotos, Videos und der Fließtext eines Beitrags werden nicht übertragen. Wenn du keine Mitteilungen aktivierst, findet diese Übermittlung nicht statt.
6. Speicherdauer
Aus der Technik ergibt sich:
- Anmelde-CodesEin per E-Mail verschickter Code ist 10 Minuten gültig und wird nur als Hashwert gespeichert. Beim Löschen des Kontos werden diese Zeilen entfernt.
- Standort („Puls“)Es wird kein Verlauf geführt: jede Meldung überschreibt die vorherige. Beim Abschalten des Puls und beim Löschen des Kontos verschwindet der Eintrag.
- Push-TokenBleibt hinterlegt, bis du Mitteilungen abbestellst, dein Zugang entzogen wird oder du dein Konto löschst — dann wird er gelöscht.
- Momente unterwegsSolange ein Moment hochgeladen wird, liegen seine Fotos und Videos im Eingang und Text, Bildunterschriften und dein Anzeigename in einem Übertragungseintrag. Die Dateien löschen wir nach der Verarbeitung, spätestens sieben Tage nach dem letzten Upload-Versuch; Text und Namen, sobald der Moment angekommen oder die Übertragung beendet ist. Den technischen Eintrag ohne Inhalte löschen wir nach 30 Tagen, beim Löschen deines Kontos sofort.
- Beiträge, Fotos, Videos, Kommentare, ReaktionenBleiben gespeichert, bis du oder die reisende Person sie löschen. Beim Löschen deines Kontos bleiben sie inhaltlich stehen, aber ohne deinen Namen — siehe Abschnitt 7.
- Zugangsdaten und AnzeigenameBleiben, bis du dein Konto löschst, dich abmeldest oder dein Zugang entzogen wird. Der Kenntnisnahme-Vermerk (Datum, Textstand) bleibt nach der Löschung am anonymisierten Profilrest stehen — ohne Adresse, ohne Namen, also ohne Bezug zu dir.
Für technische Restdaten gilt: Bereits abgelaufene Anmelde-Codes räumt ein automatischer Lauf fortlaufend ab, und das zentrale Protokoll sicherheitsrelevanter Vorgänge (mit IP-Hashwerten) wird nach 90 Tagen automatisch gelöscht. IP-Hashwerte, die als Schlüssel gegen Mehrfach-Reaktionen dienen, bleiben, solange der jeweilige Beitrag besteht — beim Löschen deines Kontos werden sie geleert. Steuer- oder handelsrechtliche Aufbewahrungspflichten bestehen für diese Daten nicht — die App ist unentgeltlich und rechnet nichts ab.
7. Konto und Daten löschen
In der App: Einstellungen → Abschnitt „Reise & Konto“ → „Konto löschen“ → das Wort LOESCHEN eintippen und bestätigen. Es passiert sofort und endgültig, ohne Bedenkzeit; ein Passwort wird dafür nicht gebraucht, weil es keines gibt. Danach kehrt die App zum Willkommensbildschirm zurück, und die auf dem Gerät gespeicherten Daten (Zugang, Lesezeichen, Entwürfe, zwischengespeicherte Bilder) werden mitgelöscht.
Was endgültig verschwindet
Deine E-Mail-Adresse (im Klartext wie als Hashwert), dein Anzeigename, deine Push-Token, dein Standort-Puls, deine Zugangsberechtigungen für alle Reisen, deine Einladungen, Momente, die noch unterwegs sind (laufende Uploads werden abgebrochen) — und, falls du dir zusätzlich ein vollwertiges plannario-Konto angelegt hast, dieses Konto samt Passwort, Sitzungen, eigenen Reisen und Dateien. Ausgestellte Zugangs-Token werden im selben Zug entwertet.
Was bewusst stehen bleibt — anonymisiert
Beiträge, Kommentare, Reaktionen und Anstupser bleiben inhaltlich erhalten, verlieren aber jeden Bezug zu dir: als Verfasser steht dann „Ehemaliges Mitglied“, die Verknüpfungen zu deinem Zugang werden gekappt, der Name überschrieben und der IP-Hashwert geleert. Das ist eine bewusste Entscheidung: diese Beiträge sind Teil der Reise-Chronik einer anderen Person, die nichts falsch gemacht hat — ein Foto samt Kommentarfaden aus ihrem Reisetagebuch zu reißen, wäre ein Eingriff in ihre Inhalte. Der Platzhalter ist für alle gelöschten Konten derselbe, damit sich die Beiträge nicht über ein Pseudonym wieder zu einer Person bündeln lassen. Möchtest du auch die Inhalte selbst weg haben, lösche sie vor der Konto-Löschung einzeln — oder schreib uns.
Reichweite je nach Anmeldeweg
Hast du dich per E-Mail-Code angemeldet, wirkt die Löschung über alle reisenden Personen hinweg, die dich je eingeladen haben. Hast du dich nur mit einem Einladungs-Code angemeldet, wirkt sie bei der reisenden Person, zu der dieser Zugang gehört. Das ist Absicht: ein Einladungs-Code beweist nicht, dass dir die dahinter hinterlegte E-Mail-Adresse gehört — würde er über alle Datenbanken hinweg löschen, ließen sich damit fremde Konten löschen. Bist du über Codes bei mehreren Reisen dabei, lösche dein Konto in jeder — oder schreib uns eine formlose Mail.
Einzelne Beiträge, Fotos oder Kommentare kannst du auch gezielt löschen. Fremde Inhalte lassen sich melden oder ausblenden: Beitrag im Feed gedrückt halten → „Melden oder ausblenden“. Alternativ genügt eine formlose Mail an die Adresse oben — wir löschen dann manuell.
8. Deine Rechte
Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit zu. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Wende dich für alle Anliegen an info@plannario.de.
Beruht eine Verarbeitung auf deiner Einwilligung — das gilt für Kamera, Mikrofon, Fotomediathek, Standort und Mitteilungen —, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass dir daraus ein Nachteil entsteht. Der Widerruf geht über den jeweiligen Schalter in der App oder über die Einstellungen deines Geräts.
Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
9. Änderungen dieser Erklärung
Ändert sich der Funktionsumfang der App, wird diese Seite nachgezogen. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Stand-Datum steht oben.