Datenschutz
Aktuell gültige Fassung
1. Verantwortliche Stelle
Verantwortlich im Sinne der Datenschutz-Grundverordnung ist:
Laura RönickArveia
Am Drosselschlag 23
16348 Wandlitz
Deutschland
Telefon: +49 15678 132719, E-Mail: kontakt@arveia.net
Wir sind gesetzlich nicht verpflichtet, eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten zu benennen; eine Benennung ist nicht erfolgt. Für alle Fragen zum Datenschutz nutzen Sie bitte die oben genannten Kontaktwege.
2. Konto und Authentifizierung
Für ein Erzeuger-Konto verarbeiten wir E-Mail-Adresse, ein verschlüsselt gespeichertes Passwort sowie technische Zeitstempel (Registrierung, Bestätigung, Anmeldungen). Zweck ist die Bereitstellung des geschützten Bereichs „Mein Betrieb“. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen).
Bei der Registrierung dokumentieren wir zusätzlich die Zustimmung zu den Nutzungsbedingungen mit Benutzerkennung, Versionskennung und Zeitpunkt. Rechtsgrundlage sind Art. 6 Abs. 1 lit. b und lit. f DSGVO (Nachweisbarkeit der vereinbarten Bedingungen).
Für die reine Nutzung des öffentlichen Verzeichnisses ist kein Konto und keine Registrierung erforderlich.
3. Betriebs- und Produktdaten
Erzeugerinnen und Erzeuger geben Betriebsname, Adresse, Kontaktdaten, Öffnungszeiten, Beschreibungstexte, Produkte, Preise und Merkmale selbst ein. Diese Angaben werden nach bewusster Veröffentlichung öffentlich sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; soweit Kontaktdaten natürlicher Personen betroffen sind, erfolgt die Veröffentlichung auf Grundlage der Entscheidung der jeweiligen Betriebe.
Bis zur ausdrücklichen Veröffentlichung bleiben Einträge Entwürfe und sind für andere nicht sichtbar.
4. Öffentliche Sichtbarkeit veröffentlichter Inhalte
Veröffentlichte Betriebsprofile und die dazugehörigen Inhalte sind ohne Anmeldung frei abrufbar. Sie können deshalb von Suchmaschinen erfasst, indexiert und in Suchergebnissen angezeigt sowie von Dritten kopiert oder zwischengespeichert werden. Auf die Verarbeitung durch Suchmaschinenbetreiber und andere Dritte haben wir keinen Einfluss. Auch nach einer Zurücknahme der Veröffentlichung oder einer Löschung können Inhalte vorübergehend in Suchmaschinen-Zwischenspeichern verbleiben.
5. Bilder
Hochgeladene Betriebs-, Produkt-, Event- und Gesuchsbilder werden in einem nicht öffentlichen Speicher abgelegt und nur über zeitlich begrenzte, signierte Links ausgeliefert. Bilder zu nicht veröffentlichten Inhalten sind ausschließlich für den eigenen Betrieb abrufbar. Für die Rechte an den Bildern sind die hochladenden Betriebe verantwortlich.
6. Veranstaltungen, Jobs und Hofnachfolge
Für Veranstaltungen und Gesuche verarbeiten wir Titel, Beschreibung, Zeitangaben, Ortsangaben und optionale Kontakt-Hinweise. Die Inhalte werden nach Veröffentlichung öffentlich angezeigt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
7. Meldungen und Moderation
Beim Melden eines Inhalts speichern wir Grund, optionale Freitextangaben, eine optional angegebene Kontakt-E-Mail-Adresse, gegebenenfalls die Benutzerkennung angemeldeter Meldender sowie eine Momentaufnahme des gemeldeten Inhalts (Titel, Betriebsbezug, Pfad). Zweck ist die Prüfung und gegebenenfalls Ausblendung rechtswidriger oder unangemessener Inhalte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherstellung eines rechtmäßigen Angebots) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten bestehen. Meldungen sind ausschließlich für die Betreiberseite einsehbar.
Es gibt einen einheitlichen Meldeweg. Je nach gewähltem Grund verarbeiten wir unterschiedliche Angaben: Bei einfachen Hinweisen (etwa falsche Angaben, veraltete Inhalte, nicht mehr vorhandene Angebote oder unangebrachte Inhalte) sind Beschreibung und E-Mail-Adresse freiwillig, ein Name wird nicht erhoben. Bei Gründen, die auf eine mögliche Rechtsverletzung hindeuten, verarbeiten wir zusätzlich den angegebenen Namen, die E-Mail-Adresse, die intern zugeordnete Kategorie, die Begründung, die Bestätigung der Richtigkeitserklärung samt Zeitpunkt, die serverseitig ermittelte Fundstelle sowie eine Momentaufnahme der damals sichtbaren Inhalte. Name und E-Mail-Adresse sind dabei grundsätzlich erforderlich; ausschließlich bei Meldungen zu sexuellem Missbrauch oder sexueller Ausbeutung Minderjähriger sind sie gemäß Art. 16 Abs. 2 lit. c DSA freiwillig. Empfänger dieser Daten ist ausschließlich die Betreiberseite; ein Zugriff durch gemeldete Erzeuger auf Identität oder Kontaktdaten meldender Personen besteht nicht.
Entscheidungen über Meldungen werden von einer Person getroffen. Eine vollautomatisierte Entscheidung über die Rechtmäßigkeit von Inhalten findet nicht statt. Als Ergebnis kann ein Inhalt unverändert bleiben, eingeschränkt bzw. ausgeblendet oder entfernt werden. Über das Ergebnis informieren wir die meldende Person und – bei Einschränkung oder Entfernung – den betroffenen Betrieb, sofern ein elektronischer Kontakt vorliegt.
Meldedaten und Entscheidungsdokumentation löschen wir grundsätzlich drei Jahre nach Abschluss des jeweiligen Vorgangs. Länger bewahren wir sie nur auf, wenn ein Rechtsstreit, eine behördliche Anfrage oder ein konkreter Bedarf zur Rechtsverteidigung dies erfordert.
8. Kontaktaufnahme
Wenn Sie uns per E-Mail oder telefonisch kontaktieren, verarbeiten wir Ihre Angaben (etwa Name, E-Mail-Adresse, Telefonnummer und den Inhalt Ihrer Anfrage) zur Bearbeitung des Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen) und, soweit die Anfrage einen Vertrag betrifft, Art. 6 Abs. 1 lit. b DSGVO. Normale Kontakt- und Supportanfragen löschen wir grundsätzlich zwölf Monate nach abschließender Bearbeitung, sofern keine gesetzlichen Aufbewahrungspflichten oder laufende Rechtsangelegenheiten entgegenstehen.
Das Postfach der Kontaktadresse wird bei Namecheap Private Email (Serverstandort Phoenix, USA) betrieben; Einzelheiten dazu finden Sie in den Abschnitten „Empfänger und Dienstleister“ und „Übermittlung in Drittländer“.
9. Karten und Geokodierung
Die Kartendarstellung nutzt Kartenkacheln von OpenStreetMap (offizieller Endpunkt tile.openstreetmap.org, © OpenStreetMap-Mitwirkende). Beim Laden der Karte übermittelt der Browser technisch notwendige Verbindungsdaten – insbesondere IP-Adresse, Zeitpunkt und angeforderten Kartenausschnitt – an die OpenStreetMap Foundation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Darstellung der räumlichen Verteilung der Betriebe).
Die Umwandlung von Adressen in Koordinaten (Geokodierung) erfolgt ausschließlich serverseitig über den Nominatim-Dienst der OpenStreetMap Foundation. Adressdaten werden nicht direkt aus dem Browser dorthin gesendet. Bereits abgefragte Adressen werden serverseitig zwischengespeichert, damit identische Adressen nicht erneut übermittelt werden. Es findet keine Suchvorschlags-Funktion über Nominatim statt.
Die optionale Standortermittlung („Meinen Standort verwenden“) erfolgt über die Standortfunktion des Endgeräts und nur nach ausdrücklicher Freigabe im Browser. Die Position wird für die Umkreissuche verwendet und nach dem bestehenden Stand der Anwendung nicht an uns übertragen und nicht bei uns gespeichert.
10. Technisch notwendige lokale Speicherung
Zur Aufrechterhaltung der Anmeldung speichert die Anwendung Sitzungsinformationen (Zugriffs- und Auffrischungs-Token) lokal im Browser. Zusätzlich können lokale Einstellungen wie der gewählte Standortfilter oder gespeicherte Favoriten abgelegt werden. Diese Speicherung ist für den ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und erfolgt ohne Ihre Einwilligung. Cookies zu Werbezwecken setzen wir nicht ein. Eine Ablehnung der freiwilligen Nutzungsstatistik (Ziffer 10a) blockiert diese notwendige Speicherung nicht und schränkt die Nutzung nicht ein.
10a. Freiwillige pseudonyme Nutzungsstatistik
Zweck: Wir möchten näherungsweise erkennen, wie viele Geräte Arveia nutzen, wie regelmäßig sie wiederkehren und ob der Aufruf über einen normalen Browser oder über die installierte App (Standalone/PWA) erfolgt. Das hilft uns, den Dienst bedarfsgerecht weiterzuentwickeln. Es entstehen keine Werbeprofile.
Verwendete Informationen: Erst nach Ihrer aktiven Zustimmung wird lokal auf Ihrem Gerät eine zufällige, nicht aus Geräte- oder Personendaten abgeleitete Gerätekennung erzeugt und gespeichert. An uns übermittelt und gespeichert werden ausschließlich diese zufällige Gerätekennung, der Nutzungstag (Datum ohne Uhrzeit) sowie die Nutzungsart „browser“ oder „app“. Mehrfachaufrufe an einem Tag werden nicht mehrfach gezählt. Direkt identifizierende Daten werden nicht verarbeitet; nicht gespeichert werden insbesondere IP-Adressen, Fingerprinting-Merkmale, ein präziser Standort, E-Mail-Adressen, Suchbegriffe oder eingegebene Inhalte. Die Auswertung erfolgt ausschließlich aggregiert und geräte- bzw. nutzungskontextbezogen; die Zahlen sind keine exakte Personenanzahl. Da die Gerätekennung theoretisch wiedererkennbar ist, behandeln wir die Daten als pseudonym und nicht als anonym; eine direkte Identifizierung ist uns nicht möglich.
Im geschützten Adminbereich wird aus der Gerätekennung und den Nutzungstagen berechnet, an wie vielen unterschiedlichen Tagen ein pseudonymes Gerät innerhalb der letzten 30 Tage aktiv war.
Rechtsgrundlagen: Für das Speichern und Auslesen der Information auf Ihrem Endgerät Ihre Einwilligung nach § 25 Abs. 1 TDDDG; für eine – soweit überhaupt gegebene – anschließende Verarbeitung personenbezogener Daten Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer: Die Statistikdatensätze werden spätestens nach 12 Monaten gelöscht. Das lokale Kennzeichen verbleibt bis zum Widerruf oder bis zum Löschen der lokalen Daten auf Ihrem Gerät.
Widerruf: Sie können Ihre Entscheidung jederzeit mit Wirkung für die Zukunft unter „Datenschutzeinstellungen“ (Link im Fußbereich) ändern oder widerrufen. Nach einem Widerruf werden keine weiteren Statistikereignisse gesendet und das lokale Kennzeichen wird gelöscht. Bereits erfasste, aggregierte Daten lassen sich keiner Person mehr zuordnen und werden nicht rückwirkend gelöscht. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Keine Werbung: Diese Daten werden nicht für Marketing oder Werbung genutzt und nicht zu Werbezwecken an Dritte weitergegeben.
11. Server- und Sicherheitsprotokolle
Beim Aufruf der Anwendung fallen auf Seiten der eingesetzten Infrastruktur Protokolldaten an, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, übertragene Datenmenge, Statuscode sowie Angaben zu Browser und Betriebssystem. Ebenfalls protokolliert werden sicherheitsrelevante Ereignisse wie fehlgeschlagene Anmeldeversuche. Diese Daten dienen dem sicheren und stabilen Betrieb, der Fehleranalyse und der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Protokolldaten werden nur so lange aufbewahrt, wie es für diese Zwecke erforderlich ist; eine Zusammenführung mit anderen Datenquellen zu Analysezwecken findet nicht statt.
12. Empfänger und Dienstleister
Wir setzen sorgfältig ausgewählte Dienstleister ein, die Daten weisungsgebunden in unserem Auftrag verarbeiten (Art. 28 DSGVO), soweit sie nicht eigenständig verantwortlich sind:
- Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden – Bereitstellung und Betrieb der Anwendung sowie Versand von System-E-Mails (Kontobestätigung, Passwortwiederherstellung, Benachrichtigungen). Für den Arbeitsbereich dieses Projekts gilt seit dem 10. August 2026 ein Business-Tarif; die Auftragsverarbeitung richtet sich nach der Auftragsverarbeitungsvereinbarung des Anbieters. Eine ausdrückliche schriftliche Bestätigung für diesen konkreten Arbeitsbereich haben wir angefragt, sie liegt uns noch nicht vor. Nach den Angaben des Anbieters sind Daten aus Business- Arbeitsbereichen vom Training von KI-Modellen ausgenommen; die entsprechende Option zur Nutzung von Arbeitsbereichsdaten ist bei uns zusätzlich deaktiviert.
- Supabase, Inc. – Datenbank, Authentifizierung, Dateispeicher und Serverfunktionen als Backend-Infrastruktur. Datenbank und Dateispeicher dieses Projekts werden technisch nachweisbar in der EU-Region Irland (AWS eu-west-1) betrieben. Für neu angelegte Projekte der Plattform ist inzwischen Europa die Standardregion; das bestehende Projekt wurde dadurch nicht verschoben.
- System- und Benachrichtigungs-E-Mails werden über den verwalteten E-Mail-Dienst der Plattform und dessen Versanddienstleister (Mailgun/Sinch, EU-Infrastruktur) zugestellt. Die genauen produktiven Aufbewahrungsfristen für Versandprotokolle und Sperrlisten sowie die vollständige Vertragskette prüfen wir derzeit und ergänzen die Angaben hier, sobald sie bestätigt sind.
- OpenStreetMap Foundation – Kartenkacheln und serverseitige Geokodierung; hierfür eigenständig verantwortlich.
- Namecheap, Inc. – Betrieb des E-Mail-Postfachs für die Kontaktadressen über den Dienst „Private Email“ mit Serverstandort Phoenix (USA). Die Auftragsverarbeitungs- vereinbarung von Namecheap enthält EU-Standardvertragsklauseln. Nach den aktuellen Bedingungen des Dienstes werden Postfächer täglich gesichert; interne Sicherungen werden bis zu vier Wochen vorgehalten. Beim Löschen eines Postfachs werden E-Mails, Kontakte und Kalendereinträge aus dem aktiven Serverbestand entfernt.
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
13. Übermittlung in Drittländer
Eine Verarbeitung außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums kann insbesondere bei Anbietern mit Sitz oder Unterauftragnehmern in den USA nicht ausgeschlossen werden. Das betrifft derzeit vor allem unser Kontaktpostfach, das über Namecheap Private Email mit Serverstandort Phoenix (USA) betrieben wird. Für diese Übermittlung gelten die von Namecheap angebotenen EU-Standardvertragsklauseln.
In diesen Fällen stützen wir die Übermittlung auf die Vorgaben der Art. 44 ff. DSGVO, insbesondere auf Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO oder – soweit einschlägig – auf einen Angemessenheitsbeschluss nach Art. 45 DSGVO. Trotz dieser Maßnahmen kann in Drittländern ein geringeres Datenschutzniveau bestehen, etwa durch weitergehende behördliche Zugriffsbefugnisse.
14. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Konto-, Betriebs-, Produkt-, Event- und Gesuchsdaten speichern wir, solange das Konto besteht. Über „Mein Betrieb“ kann das Konto jederzeit selbst vollständig gelöscht werden.
Bei einer Kontolöschung werden das Konto, das Betriebsprofil, die veröffentlichten und aktiven Inhalte (Produkte, Veranstaltungen, Jobs, Gesuche, Verkaufsautomaten) sowie die hochgeladenen Bilder unverzüglich aus dem aktiven System entfernt und sind danach nicht mehr abrufbar.
Technisch erforderliche Sicherungskopien (Backups) der Infrastruktur können die gelöschten Daten noch für einen begrenzten Zeitraum von bis zu 90 Tagen enthalten. Das ist keine gesetzliche Vorgabe, sondern ein konservativ angesetzter Wert für den Backup-Auslauf; die genaue Aufbewahrungsdauer der Infrastruktur-Backups lassen wir uns technisch und vertraglich noch bestätigen und passen die Angabe an, sobald sie vorliegt. Diese Kopien stehen für den normalen Betrieb nicht zur Verfügung, werden nicht für andere Zwecke verwendet und werden nach Ablauf des Zyklus gelöscht bzw. überschrieben. Muss eine Sicherung ausnahmsweise zur Wiederherstellung eingespielt werden, werden die bereits vermerkten Löschungen erneut angewendet.
Für einzelne Datenarten gelten zusätzlich folgende Regelfristen: Meldungen und die zugehörige Moderationsdokumentation löschen wir grundsätzlich drei Jahre nach Abschluss des jeweiligen Vorgangs; normale Kontakt- und Supportanfragen grundsätzlich zwölf Monate nach abschließender Bearbeitung. Länger speichern wir nur, soweit ein Rechtsstreit, eine behördliche Anfrage, ein konkreter Rechtsverteidigungsbedarf oder eine gesetzliche Aufbewahrungspflicht dem entgegensteht.
Davon unberührt bleiben Daten, die wir weiterhin aufbewahren müssen oder dürfen: soweit gesetzliche Aufbewahrungspflichten bestehen oder Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, zur Sicherheit des Dienstes oder zur Nachvollziehbarkeit von Moderationsentscheidungen weiterhin benötigt werden, bleiben diese Datensätze bis zum Ablauf der jeweiligen Frist bzw. bis zum Wegfall des Zwecks gespeichert und werden erst danach gelöscht. Zwischengespeicherte Geokodierungsergebnisse enthalten ausschließlich Adressangaben und Koordinaten.
15. Kein Werbe- und Marketingtracking
Wir setzen keinen Newsletter, keine personalisierte Werbung, keine Werbenetzwerke, kein Profiling zu Werbezwecken und keine Dienste Dritter zur Reichweitenmessung ein. Die unter Ziffer 10a beschriebene pseudonyme Nutzungsstatistik dient ausschließlich der eigenen, aggregierten Reichweitenmessung; eine Weitergabe für Werbezwecke findet nicht statt. Sollte sich daran etwas ändern, informieren wir vorab an dieser Stelle und holen, soweit erforderlich, eine Einwilligung ein.
16. Einwilligungen und Widerruf
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht (Art. 6 Abs. 1 lit. a DSGVO), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel per E-Mail an kontakt@arveia.net. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Die Freigabe des Gerätestandorts können Sie zusätzlich jederzeit in den Einstellungen Ihres Browsers oder Geräts zurücknehmen.
17. Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung einschließlich Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Automatisch ablaufen lediglich unterstützende technische Vorgänge wie das Filtern und Sortieren von Suchergebnissen oder die regelbasierte Erkennung besonderer Merkmale aus eingegebenen Texten; über Meldungen und Kontoentscheidungen entscheidet stets eine Person.
18. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wenden Sie sich dafür an die oben genannte verantwortliche Stelle.
Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, insbesondere am Ort des gewöhnlichen Aufenthalts, des Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht BrandenburgStahnsdorfer Damm 77
14532 Kleinmachnow
Poststelle@LDA.Brandenburg.de
https://www.lda.brandenburg.de
19. Änderungen
Wir passen diese Erklärung an, wenn sich Funktionen oder Verarbeitungen ändern. Es gilt jeweils die hier veröffentlichte Fassung.
Siehe auch Impressum und Nutzungsbedingungen.