Datenschutzerklärung

Stand: 2026-07-01

Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage und wie lange. Sie ist bewusst in normaler Sprache geschrieben.

1. Wer verantwortlich ist

Kraft IT Services
Mozartstr. 12
76327 Pfinztal-Söllingen
E-Mail: info@bilderkreis.de

Wichtig: zwei verschiedene Rollen

Für diese Website und für die Konten unserer Kunden sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.

Für die Fotos und Gästedaten innerhalb eines Events sind wir das nicht. Dort entscheidet der Kunde — also der Gastgeber, der das Event gebucht hat —, wer Zugriff hat, wie lange gespeichert wird und was mit den Bildern geschieht. Wir sind insoweit Auftragsverarbeiter nach Art. 28 DSGVO. Wer als Gast Fragen zu seinen Bildern hat, wendet sich an den Gastgeber; wir leiten Anfragen auf Wunsch weiter. Den zugehörigen Auftragsverarbeitungsvertrag stellen wir jedem Kunden bereit.

2. Wenn ihr nur diese Website besucht

Beim Aufruf werden technisch notwendige Daten verarbeitet, die jeder Browser übermittelt: angeforderte Adresse, Zeitpunkt, übertragene Datenmenge, Statuscode, Browserkennung und IP-Adresse.

  • Zweck: Auslieferung der Seite, Stabilität und Abwehr von Angriffen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein funktionierender, sicherer Betrieb.
  • Speicherdauer: Serverprotokolle werden nach spätestens 14 Tagen gelöscht. Innerhalb der Anwendung speichern wir IP-Adressen nie im Klartext, sondern ausschließlich als nicht umkehrbaren Hashwert mit geheimem Zusatz — allein zur Missbrauchsabwehr.

Wir setzen keine Analyse-Werkzeuge, keine Werbenetzwerke, keine Social-Media-Bausteine und keine externen Schriftarten ein. Es findet keine Profilbildung statt. Deshalb gibt es auf dieser Website auch keinen Cookie-Banner: Wir setzen ausschließlich Cookies, die für den Betrieb technisch erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG).

3. Wenn ihr ein Kundenkonto anlegt

DatenZweckRechtsgrundlageDauer
E-Mail, Name (freiwillig), Passwort (nur als Argon2id-Hash)Konto führen, Anmeldung, VertragsabwicklungArt. 6 Abs. 1 lit. b DSGVObis zur Löschung des Kontos
Sitzungsdaten (Kennung, Zeitpunkt, IP-Hash, Browserkennung)Angemeldet bleiben, fremde Anmeldungen erkennenArt. 6 Abs. 1 lit. f DSGVO30 Tage nach letzter Nutzung
Fehlgeschlagene AnmeldeversucheSchutz vor dem Durchprobieren von PasswörternArt. 6 Abs. 1 lit. f DSGVOzurückgesetzt bei erfolgreicher Anmeldung
Bestellung und Rechnungsanschrift (Name, ggf. Firma, Anschrift, E-Mail, ggf. USt-IdNr.), Betrag, Zahlungsart, ZahlungskennungAbrechnung, Rechnungsstellung, steuerliche NachweiseArt. 6 Abs. 1 lit. b und lit. c DSGVO8 Jahre (§ 147 Abs. 3 AO, § 257 HGB)
Zustimmung zum vorzeitigen Leistungsbeginn (Zeitpunkt und Wortlaut)Nachweis nach § 356 Abs. 4 BGBArt. 6 Abs. 1 lit. c DSGVOgemeinsam mit der Bestellung
Prüfprotokoll (welche Aktion, wann, von wem)Nachvollziehbarkeit, Sicherheit, NachweispflichtArt. 6 Abs. 1 lit. f, Art. 5 Abs. 2 DSGVO2 Jahre, danach automatisch gelöscht

Wir protokollieren jeden Zugriff, den wir als Betreiber auf ein Kundenevent nehmen. Das Protokoll dient dem Nachweis gegenüber Aufsichtsbehörden und Auftraggebern und wird auf Anfrage vorgelegt.

4. Wenn ihr als Gast Fotos hochladet

Hier sind wir Auftragsverarbeiter für den Gastgeber (siehe Abschnitt 1). Verarbeitet werden:

  • die hochgeladenen Bilder — jeweils einzeln verschlüsselt gespeichert;
  • der Anzeigename, falls einer angegeben wird (freiwillig, ein Vorname genügt);
  • eine Gastsitzung als technische Kennung im Browser, damit ihr eure eigenen Fotos wiederfindet und selbst löschen könnt;
  • der Nachweis eurer Einwilligung: Zeitpunkt, Fassung und Prüfsumme des Textes, dem ihr zugestimmt habt, sowie ein IP-Hash;
  • Aufnahmezeitpunkt aus den Bilddaten — für die zeitliche Sortierung der Galerie.

Was mit den Bilddaten passiert

Jedes Bild wird beim Hochladen vollständig neu berechnet. Dabei gehen sämtliche eingebetteten Zusatzinformationen verloren — insbesondere GPS-Koordinaten, Gerätemodell, Seriennummer und Softwareangaben. Gespeichert wird ausschließlich das neu erzeugte Bild. Den Aufnahmezeitpunkt lesen wir vorher aus und speichern ihn getrennt.

Rechtsgrundlage

Eure Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die ihr beim ersten Upload gebt. Ihr könnt sie jederzeit widerrufen — die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Der Widerruf geht ohne Umwege: In der Galerie findet ihr unter „Meine Fotos" den Punkt, mit dem ihr eure Bilder löscht und die Einwilligung zurücknehmt.

Bilder anderer Personen

Auf Feiern entstehen Fotos, auf denen andere Menschen zu sehen sind. Bevor ihr ein Bild hochladet, auf dem andere erkennbar sind, vergewissert euch bitte, dass diese damit einverstanden sind. Das gilt besonders für Kinder. Wer ein Foto von sich entfernt haben möchte, wendet sich an den Gastgeber oder direkt an uns — wir löschen es unverzüglich.

5. Speicherdauer der Fotos

Der Gastgeber legt die Aufbewahrungsfrist fest (30 Tage bis 1 Jahr, voreingestellt sind 90 Tage). Vierzehn Tage vor Ablauf erinnern wir ihn per E-Mail an den vollständigen Download. Nach Ablauf werden automatisch und endgültig gelöscht: alle Bilddateien und alle Vorschauen, sämtliche Gastsitzungen samt Anzeigenamen, die Einwilligungsnachweise, gemeldete Inhalte, Zugangsschlüssel und der ZIP-Export. Das Prüfprotokoll bleibt zum Nachweis bestehen, wird dabei aber von jedem Personenbezug befreit.

Löscht ihr als Gast ein eigenes Foto, verschwindet es sofort aus Galerie und Diashow; die Datei selbst wird innerhalb einer Stunde endgültig entfernt, ebenso aus einem bereits erstellten Download-Archiv.

6. Empfänger und Auftragsverarbeiter

Wir geben keine Daten an Dritte weiter, außer an die folgenden Stellen, die für den Betrieb erforderlich sind:

EmpfängerZweckOrt
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenServerbetrieb und RechenzentrumDeutschland
[E-Mail-Dienstleister — noch einzutragen]Versand von Systemnachrichten (Passwort, Löschvorwarnung, Rechnung)EU

Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

Eine Übermittlung in Länder außerhalb der EU findet nicht statt.

7. Technische und organisatorische Maßnahmen

  • Verschlüsselte Übertragung (TLS) auf allen Seiten, HSTS aktiviert.
  • Jede Bilddatei wird einzeln mit einem eigenen, abgeleiteten Schlüssel verschlüsselt gespeichert (AES-256-GCM).
  • Passwörter ausschließlich als Argon2id-Hash nach OWASP-Empfehlung.
  • Zugangsschlüssel aus QR-Codes stehen im Adressfragment und werden daher von keinem Browser an einen Server gesendet; gespeichert werden sie nur als HMAC.
  • Strenge Trennung der Events untereinander auf Ebene jeder einzelnen Datenbankabfrage.
  • Zugriffe auf Kundenevents durch den Betreiber werden protokolliert.
  • Regelmäßige, verschlüsselte Sicherungen; Wiederherstellung wird geprüft.

8. Eure Rechte

Ihr habt jederzeit das Recht auf:

  • Auskunft über die zu euch gespeicherten Daten (Art. 15 DSGVO);
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO);
  • Löschung (Art. 17 DSGVO);
  • Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO);
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO);
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Eine formlose E-Mail an info@bilderkreis.de genügt. Als Gast findet ihr Auskunft und Löschung außerdem direkt in der Galerie unter „Meine Fotos".

Ihr habt zudem das Recht, euch bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Behörde eures Wohnorts oder die für uns zuständige Behörde.

9. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO statt.

10. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst ändert. Die jeweils gültige Fassung ist hier abrufbar; die Fassung, der ein Gast beim Upload zugestimmt hat, halten wir zusammen mit einer Prüfsumme des Textes fest.