Datenschutzerklärung allerleih.org
Stand: 16. Juli 2026 · Version 2.94
Wir freuen uns über dein Interesse an AllerLeih. Der Schutz deiner personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung erläutert, welche (personenbezogenen) Daten wir im Rahmen des Betriebs der Plattform allerleih.org verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage das geschieht, an wen sie gegebenenfalls weitergegeben werden und welche Rechte dir zustehen.
AllerLeih befindet sich derzeit in einer öffentlichen Beta-Phase für Menschen in Lüneburg und Umgebung. Solange wir uns in dieser frühen Phase befinden, kommen regelmäßig neue Funktionen hinzu. Wesentliche Änderungen an der Datenverarbeitung pflegen wir hier ein und informieren angemeldete Nutzer:innen zusätzlich direkt in der Anwendung oder per Mail.
Diese Erklärung gilt ausschließlich für die Plattform allerleih.org. Für Leihläden, die AllerLeih als Infrastruktur nutzen (zum Beispiel den Leihladen im Commons Zentrum Lüneburg), ist datenschutzrechtlich die jeweilige Trägerorganisation vor Ort verantwortlich. Deren Datenschutzinformationen erhältst du vom Leihladen selbst.
Änderungen seit letzter Version (2.93 -> 2.94)
- Abschnitt 4a überarbeitet: Umami läuft jetzt selbstgehostet auf eigener Infrastruktur in Deutschland statt auf Umami Cloud. Umami Software, Inc. (USA) ist damit kein Empfänger und keine Auftragsverarbeiterin mehr; Drittlandtransfer-Absatz entfällt.
- Empfänger-Tabelle (Abschnitt 16) entsprechend aktualisiert.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf allerleih.org im Sinne der Datenschutz-Grundverordnung (DSGVO) ist derzeit:
Matteo Ramin
Lüner Weg 17
21337 Lüneburg
Deutschland
E-Mail (allgemein): kontakt@allerleih.org
E-Mail für Datenschutzanfragen: kontakt@allerleih.org
Nach der geplanten Gründung des AllerLeih gemeinnütziger e.V. im Jahr 2026 wird die datenschutzrechtliche Verantwortung auf den Verein übergehen. Wir informieren dich rechtzeitig vor dem Übergang per E-Mail und in der Anwendung, aktualisieren diese Erklärung entsprechend und holen, soweit rechtlich erforderlich, deine erneute Zustimmung ein.
Einen gesetzlich vorgeschriebenen Datenschutzbeauftragten haben wir nicht bestellt. Die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor: Wir führen keine systematische umfangreiche Überwachung durch, verarbeiten keine besonderen Datenkategorien nach Art. 9 DSGVO als Kerntätigkeit, und es sind weniger als 20 Personen regelmäßig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt.
2. Grundsätze unserer Datenverarbeitung
AllerLeih ist ein nicht-kommerzielles, quelloffenes Projekt. Unsere Datenverarbeitung folgt vier Grundsätzen:
- Datensparsamkeit: Wir erheben nur die Daten, die für den Betrieb der Plattform, die Evaluation ihrer Wirkung oder für ausdrücklich von dir gewünschte Funktionen erforderlich sind.
- Keine Vermarktung: Wir verkaufen keine Daten, schalten keine personalisierte Werbung und betreiben kein Profiling für kommerzielle Zwecke.
- Keine Drittübermittlung außerhalb dieser Erklärung: Wir geben personenbezogene Daten nur an die in dieser Erklärung transparent aufgeführten Empfänger weiter.
- Minimierung von Drittlandtransfers: Wir bevorzugen Dienstleister mit Sitz und Verarbeitungsinfrastruktur in der Europäischen Union. Soweit Drittlandtransfers unvermeidlich sind, sichern wir sie ausschließlich auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO) oder geeigneter Garantien wie Standardvertragsklauseln (Art. 46 DSGVO) ab. Konkrete Drittlandtransfers sind in den Abschnitten 8.2, 10, 12, 14 und 16 transparent ausgewiesen.
3. Bereitstellung der Plattform und Server-Logs
Beim Aufruf von allerleih.org und allen darunter liegenden Seiten verarbeitet unser Hosting-Anbieter Uberspace technisch unvermeidbare Verbindungsdaten in sogenannten Server-Logs. Diese umfassen typischerweise:
- IP-Adresse des aufrufenden Geräts (gekürzt: bei IPv4 werden nur die ersten 16 Bit gespeichert, bei IPv6 die ersten 32 Bit — der Rest wird genullt)
- Datum und Uhrzeit der Anfrage
- aufgerufene URL und HTTP-Methode
- HTTP-Statuscode und übertragene Datenmenge
- übermittelte Browserkennung (User-Agent)
- übermittelte Referrer-URL (sofern vom Browser gesendet)
Diese Logs sind technisch erforderlich, um die Plattform stabil bereitzustellen, Angriffe und missbräuchliche Nutzung zu erkennen und Fehler zu beheben. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und funktionsfähigen Betrieb der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Server-Logs werden von Uberspace täglich rotiert und spätestens nach 7 Tagen automatisch gelöscht. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.
Mehr zu Uberspace findest du in Abschnitt 9 (Hosting).
4. Cookies und lokale Speicherung
AllerLeih setzt ausschließlich technisch notwendige Cookies und Speichermechanismen.
| Mechanismus | Zweck | Speicherdauer |
|---|---|---|
| Authentifizierungs-Cookie (PocketBase) | Hält deine Anmeldesitzung aufrecht; ohne dieses Cookie ist eine Nutzung nach dem Login nicht möglich. | Bis zur Abmeldung oder zum Ablauf der Sitzung (üblicherweise wenige Wochen) |
| Service-Worker-Cache (PWA) | Ermöglicht es, Teile der Anwendung offline zu nutzen, und reduziert Ladezeiten. Speichert ausschließlich öffentliche Anwendungsdateien (HTML, JavaScript, Bilder), keine personenbezogenen Daten. | Bis du den Browser-Cache leerst oder die Anwendung deinstallierst |
Wir setzen keine Tracking-Cookies, keine Analyse-Cookies, keine Cookies von Drittanbietern und keine Cookies zu Werbezwecken. Eine Cookie-Einwilligung ist für ausschließlich technisch notwendige Cookies nach § 25 Abs. 2 TTDSG nicht erforderlich.
4a. Web-Analyse (Umami, selbstgehostet)
Zur anonymisierten Reichweiten- und Erfolgsmessung unserer Plattform (zum Beispiel Seitenaufrufe, Nutzungspfade, Erfolg von Kampagnen über UTM-Parameter) setzen wir die quelloffene Software Umami ein. Umami betreiben wir seit Juli 2026 selbst auf eigener Infrastruktur in Deutschland — nicht als Umami Cloud. Es fließen daher keine Analysedaten mehr an Umami Software, Inc. (USA) oder einen anderen externen Analytics-Anbieter ab.
Umami verzichtet auf Cookies und speichert keine dauerhafte, gerätespezifische Kennung: Besuchende werden ausschließlich über eine täglich rotierende, gehashte Kennung (aus IP-Adresse, User-Agent und einem zufälligen Salt) für die Dauer eines Tages pseudonym unterschieden. Die IP-Adresse selbst wird nicht gespeichert; ein Rückschluss auf einzelne Personen ist nicht möglich.
Erfasst werden: aufgerufene Seite, Referrer-URL, Browsertyp, Betriebssystem, Gerätetyp (Desktop/Mobil), Bildschirmauflösung, grobes Herkunftsland (aus der IP-Adresse abgeleitet, ohne Speicherung der IP-Adresse selbst), sowie gegebenenfalls UTM-Kampagnenparameter und von uns definierte Ereignisse (zum Beispiel „Anfrage gesendet", „Gegenstand eingestellt"). Eine Zusammenführung mit deinem Account findet nicht statt.
Rechtsgrundlage ist unser berechtigtes Interesse an der Wirkungs- und Erfolgsmessung der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Da keine Cookies gesetzt und keine personenbezogenen Daten im Sinne der DSGVO verarbeitet werden, ist keine Einwilligung nach § 25 TTDSG erforderlich.
Infrastruktur und Auftragsverarbeitung. Der Zugriff auf unsere selbstgehostete Umami-Instanz läuft über einen Reverse Proxy, der bei Hetzner Online GmbH (Deutschland) betrieben wird und den Verbindungsaufbau technisch an unsere eigene, ebenfalls in Deutschland befindliche Infrastruktur weiterleitet. Diese eigene Infrastruktur wird von einem Mitglied unseres Teams betrieben. Ob und in welcher Form dafür ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) bzw. eine interne Vereinbarung zu technisch-organisatorischen Maßnahmen (Art. 32 DSGVO) mit Hetzner bzw. dem Teammitglied nötig/vorhanden ist, prüfen wir noch .
Da die Verarbeitung vollständig in Deutschland stattfindet und kein Drittland-Anbieter mehr beteiligt ist, entfällt der bisherige Drittlandtransfer-Absatz zu Umami Software, Inc.
5. Registrierung und Account
Zur aktiven Nutzung von allerleih.org (eigene Gegenstände einstellen, Anfragen senden, Nachrichten austauschen) ist eine Registrierung erforderlich. Dabei verarbeiten wir folgende Daten:
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| E-Mail-Adresse | Anmeldung, Verifizierung, Passwort-Zurücksetzung, Kontaktaufnahme bei Leihanfragen und systemrelevanten Mitteilungen | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Selbstgewählter Nutzername | Identifikation gegenüber anderen Nutzenden (es besteht kein Klarnamenzwang) | Art. 6 Abs. 1 lit. b DSGVO |
| Passwort | Authentifizierung. Passwörter werden ausschließlich als kryptografischer Hash (über die PocketBase-Standardimplementierung) gespeichert, niemals im Klartext. | Art. 6 Abs. 1 lit. b DSGVO |
| Verifizierungsstatus der E-Mail-Adresse | Schutz vor Missbrauch und Verifizierung der Erreichbarkeit | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz) |
Diese Daten speichern wir, solange dein Account aktiv ist. Spätestens 6 Monate nach deiner letzten Anmeldung werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen und keine offenen Leihvorgänge bestehen. Auf eigene Anfrage werden sie unverzüglich gelöscht.
Wenn du dich registrierst, sendet unser System automatisiert eine Bestätigungs-E-Mail zur Verifizierung deiner E-Mail-Adresse. Diese E-Mail wird über die SMTP-Infrastruktur unseres Hosters (Uberspace) versendet; siehe Abschnitt 9.
6. Freiwillige Profilangaben
Folgende Angaben kannst du freiwillig in deinem Profil hinterlegen. Sie sind keine Voraussetzung für die Nutzung der Plattform und können von dir jederzeit selbst geändert oder gelöscht werden:
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| Genaue Geokoordinaten (Längen-/Breitengrad) | Berechnung von Entfernungen und Fahrzeiten zu Angeboten in deiner Nähe (siehe Abschnitt 12). Ohne Geokoordinaten ist die Plattform voll nutzbar; die Entfernungsanzeige entfällt lediglich. | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Telegram-Nutzername | Direkter Kontakt mit anderen Nutzenden außerhalb der Plattform | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Signal-Link | Direkter Kontakt mit anderen Nutzenden außerhalb der Plattform | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Sichtbarkeitseinstellungen für Telegram/Signal (alle Nutzenden vs. nur Vertrauenspersonen) | Selbstbestimmung über die Reichweite deiner Kontaktdaten | Art. 6 Abs. 1 lit. a DSGVO |
| Bevorzugter Transportmodus (zu Fuß, Rad, Auto) | Berechnung der Fahrzeit zu Angeboten | Art. 6 Abs. 1 lit. a DSGVO |
Hinweis zu Telegram und Signal: Wenn du diese Kontaktdaten freiwillig hinterlegst, werden sie für die in deiner Sichtbarkeitseinstellung definierte Personengruppe innerhalb der Plattform sichtbar. Wenn du oder eine andere Person den Kontakt über Telegram oder Signal aufnimmt, wird die Kommunikation außerhalb von AllerLeih über die Server der jeweiligen Anbieter abgewickelt. Auf diese Verarbeitung haben wir keinen Einfluss; es gelten die Datenschutzbestimmungen von Telegram bzw. Signal.
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen, indem du die Angabe in deinem Profil entfernst (Art. 7 Abs. 3 DSGVO).
7. Inhalte der Plattform
7.1 Eingestellte Gegenstände
Wenn du einen Gegenstand auf AllerLeih anbietest, speichern wir Name, Beschreibung, Foto (sofern hochgeladen), Kategorien, Verfügbarkeitsstatus und — falls von dir aktiviert — die Beschränkung auf Vertrauenspersonen. Diese Daten sind im Rahmen der von dir gewählten Sichtbarkeit für andere Nutzende einsehbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Gegenstands-Einträge werden gespeichert, bis du sie selbst löschst oder dein Account gelöscht wird.
7.2 Leihanfragen, Gespräche und Nachrichten
Leihanfragen und die zugehörigen Nachrichten zwischen Anbietenden und Anfragenden speichern wir in unserem System. Gesprächsinhalte sind ausschließlich für die jeweils beteiligten Personen sichtbar; ein Mitlesen durch Dritte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wir speichern außerdem den Lesestatus pro beteiligter Person, um die Anzeige ungelesener Nachrichten zu ermöglichen.
Nachrichten und Gesprächsverläufe werden 6 Monate nach der letzten Aktivität im jeweiligen Gespräch gelöscht. Diese Frist dient der Dokumentation möglicher Streitfälle (z. B. zur Klärung offener Rückgaben).
Nachrichten bei Account-Löschung: Wenn eine Person ihren Account löscht, werden ihr eigener Nachrichtenanteil und ihre Profilinformationen aus dem Gespräch entfernt und durch den Platzhalter „[Gelöschtes Konto]" ersetzt. Nachrichten, die du von einer anderen Person erhalten hast, verbleiben in deinem Gesprächsverlauf, da sie auch deine Daten darstellen.
7.3 Vertrauensnetzwerk
Du kannst andere Nutzende als „vertrauenswürdig" markieren, um ihnen Zugang zu Gegenständen zu gewähren, die du nur Vertrauenspersonen anbieten möchtest. Vertrauensbeziehungen werden als interne Verknüpfung in deinem Account-Datensatz gespeichert und sind nicht öffentlich sichtbar. Die als vertrauenswürdig markierte Person erhält eine Benachrichtigung darüber, dass du sie in dein Vertrauensnetzwerk aufgenommen hast. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Du kannst Vertrauensbeziehungen in deinem Profil jederzeit lösen.
8. Benachrichtigungen und Push-Mitteilungen
8.1 In-App-Benachrichtigungen
Bei bestimmten Ereignissen (zum Beispiel neue Leihanfrage, neue Nachricht, neue Vertrauensbeziehung) erstellen wir automatisch eine Benachrichtigung in deinem Account. Diese Benachrichtigungen sind nur für dich sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. In-App-Benachrichtigungen werden spätestens nach 90 Tagen automatisch gelöscht.
8.2 Browser-Push-Benachrichtigungen
Du kannst optional zustimmen, Push-Benachrichtigungen über deinen Browser zu erhalten. Wenn du zustimmst, speichern wir einen technischen Abonnement-Datensatz, der deinem Account zugeordnet ist. Dieser besteht aus:
- der vom Browser bereitgestellten Endpunkt-URL (verweist auf den Push-Dienst des Browserherstellers)
- den kryptografischen Schlüsseln (
p256dh,auth) zur Ende-zu-Ende-Verschlüsselung der Push-Nachricht
Beim Versand einer Push-Nachricht verschlüsseln wir den Nachrichteninhalt mit deinem öffentlichen Schlüssel und übergeben das verschlüsselte Paket an den Push-Dienst des jeweiligen Browserherstellers (Google für Chrome, Mozilla für Firefox, Apple für Safari, Microsoft für Edge). Der Browserhersteller verarbeitet ausschließlich technische Zustellungsmetadaten (Endpunkt-URL, Zeitpunkt, Größe). Der Nachrichteninhalt selbst ist für den Browserhersteller nicht lesbar.
Rechtsgrundlage ist deine ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TTDSG. Du kannst Push-Benachrichtigungen jederzeit widerrufen, indem du sie in den Browser- oder App-Einstellungen deaktivierst; das zugehörige Push-Abonnement wird dadurch unverzüglich automatisiert gelöscht.
9. Hosting (Uberspace)
allerleih.org wird auf Servern der
Uberspace.de — Jonas Pasche
Kaiserstr. 15
55116 Mainz, Deutschland
betrieben. Uberspace verarbeitet im Rahmen des Hostings technisch alle Daten, die beim Betrieb der Plattform anfallen (Server-Logs, Datenbankinhalte, gespeicherte Dateien). Die Server stehen ausschließlich in Deutschland; nach den Vertragsbedingungen erfolgt eine Verarbeitung ausschließlich in Deutschland, einem anderen EU-Mitgliedstaat oder einem Vertragsstaat des EWR.
Rechtsgrundlage für den Einsatz von Uberspace ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit Art. 28 DSGVO (Auftragsverarbeitung). Mit Uberspace besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, abgeschlossen am 27. April 2026 (Online-Vertragsschluss). Uberspace hat einen Datenschutzbeauftragten bestellt; dessen Kontaktdaten sind unter uberspace.de/de/about/privacy abrufbar. Die aktuell von Uberspace eingesetzten Sub-Auftragsverarbeiter sind im Uberspace-Dashboard einsehbar; wir werden über Änderungen informiert und können diesen innerhalb von 5 Tagen widersprechen.
9a. E-Mail-Hosting und SMTP-Versand (IONOS)
Unsere E-Mail-Kommunikation wird über
IONOS SE
Elgendorfer Str. 57
56410 Montabaur, Deutschland
abgewickelt. IONOS stellt das E-Mail-Postfach kontakt@allerleih.org bereit und übernimmt den automatisierten Versand von Transaktions-E-Mails (z. B. E-Mail-Verifizierung, Passwort-Zurücksetzung, Benachrichtigungen) über seinen SMTP-Dienst.
IONOS verarbeitet dabei personenbezogene Daten (insbesondere E-Mail-Adressen und Nachrichteninhalte) als Auftragsverarbeiter ausschließlich auf unsere Weisung. Die Verarbeitung findet vertragsgemäß innerhalb der EU/des EWR statt; für etwaige Drittlandtransfers stellt IONOS die Voraussetzungen nach Art. 44 ff. DSGVO sicher. IONOS ist nach ISO 27001 zertifiziert; das aktuelle Zertifikat ist auf der IONOS-Website abrufbar. IONOS hat einen Datenschutzbeauftragten bestellt; dessen Kontaktdaten sind auf der IONOS-Website veröffentlicht. IONOS kann weitere Auftragsverarbeiter einsetzen; die aktuell eingesetzten Sub-Auftragsverarbeiter sind im IONOS-Kundenbereich einsehbar.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 28 DSGVO. Mit IONOS besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, der Bestandteil der IONOS AGB ist (seit 19.07.2022); individueller Vertragsschluss am 04.05.2026. Der AVV ist unter ionos.de/terms-gtc/avv abrufbar.
10. KI-gestützte Bilderkennung (Mistral)
Wenn du beim Einstellen eines Gegenstands ein Foto hochlädst, kannst du die optionale Funktion „automatische Erkennung" nutzen. Dabei übermitteln wir das von dir hochgeladene Bild an den Dienst
Mistral AI
Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich
zur automatischen Vorbefüllung von Name, Beschreibung und Kategorien. Eingesetzt wird das Vision-Modell pixtral-12b. Die Verarbeitung findet auf Servern in der Europäischen Union statt (Frankreich). Wir senden ausschließlich das Bild und einen festen Anweisungstext; es werden keine Account- oder Kontaktdaten übermittelt.
Mistral AI verarbeitet die übermittelten Bilder als Auftragsverarbeiter ausschließlich auf unsere Weisung zur Beantwortung der Anfrage. Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Mistral AI Data Processing Addendum), der über Ziffer 12.3 der Mistral Commercial Terms of Service verbindlich Bestandteil unserer Vereinbarung mit Mistral ist.
Eine Nutzung der übermittelten Daten zum Training der Mistral-KI-Modelle ist bei der von uns genutzten API standardmäßig ausgeschlossen; AllerLeih hat keiner Trainingsnutzung zugestimmt und nutzt keine Mistral-Produkte (z. B. Le Chat Pro, Le Chat Teams, Labs Models, Free Subscription), für die diese Standardeinstellung abweicht. Mistral kann die Daten kurzzeitig speichern, um automatisiert missbräuchliche Nutzung zu erkennen — für diesen Zweck handelt Mistral als eigenständig Verantwortlicher (siehe Mistral Privacy Policy unter legal.mistral.ai/terms/privacy-policy). Spätestens 30 Tage nach Beendigung unserer Nutzung des Dienstes werden die in unserem Auftrag verarbeiteten Daten von Mistral gelöscht oder zurückgegeben.
Zur Bereitstellung des Dienstes kann Mistral Sub-Auftragsverarbeiter einsetzen, die teilweise außerhalb der EU ansässig sind. Übermittlungen in Drittländer sichert Mistral durch Angemessenheitsbeschlüsse (Art. 45 DSGVO) oder Standardvertragsklauseln (Art. 46 DSGVO) ab. Eine aktuelle Liste der Sub-Auftragsverarbeiter sowie der eingesetzten technisch-organisatorischen Maßnahmen ist im Mistral Trust Center unter trust.mistral.ai einsehbar.
Die Funktion ist in der Benutzeroberfläche klar als KI-gestützte Erkennung kenntlich gemacht. Die vorausgefüllten Felder (Name, Beschreibung, Kategorien) kannst du vor dem Speichern vollständig bearbeiten oder überschreiben. Damit entspricht der Einsatz auch den Transparenzanforderungen des Art. 50 KI-Verordnung (EU) 2024/1689 (AI Act), der ab dem 2. August 2026 gilt.
Rechtsgrundlage für die Übermittlung deiner Bilder an Mistral ist deine Einwilligung durch die ausdrückliche Auswahl der Funktion (Art. 6 Abs. 1 lit. a DSGVO). Du kannst die Funktion nicht nutzen, wenn du dies nicht möchtest — ein manuelles Ausfüllen ist jederzeit möglich.
11. Bilder von Gegenständen (Speicherung)
Bilder, die du beim Einstellen eines Gegenstands hochlädst, werden auf unserem Server (Uberspace, Deutschland) im Rahmen der PocketBase-Datenbank gespeichert. Sie sind über eindeutige, schwer zu erratende URLs erreichbar und werden gemeinsam mit dem zugehörigen Gegenstandseintrag gelöscht, wenn du den Eintrag oder deinen Account löschst.
Bitte achte darauf, beim Fotografieren keine personenbezogenen Daten Dritter (zum Beispiel Gesichter, Kfz-Kennzeichen, Adressen) sichtbar werden zu lassen.
12. Standortdienst (OpenRouteService / HeiGIT)
Für die Adress-Autovervollständigung sowie die Berechnung von Entfernungen und Fahrzeiten zwischen deinem Standort und Leihangeboten nutzen wir den öffentlichen Dienst OpenRouteService (ORS), betrieben durch:
HeiGIT gGmbH (Heidelberg Institute for Geoinformation Technology)
Schloss-Wolfsbrunnenweg 33
69118 Heidelberg, Deutschland
Anfragen an ORS werden ausschließlich von unserem Server gestellt; dein Browser kommuniziert nicht direkt mit ORS. Übermittelt werden bei der Adress-Autovervollständigung deine Texteingabe sowie bei der Fahrzeitberechnung deine Geokoordinaten und die Geokoordinaten der jeweiligen Anbieter sowie der gewählte Transportmodus. Es werden keine Account- oder Kontaktdaten und keine direkten Identifikationsmerkmale (wie deine Nutzer-ID oder dein Name) an ORS übermittelt.
Rolle von HeiGIT als eigenständig Verantwortliche. HeiGIT bietet ORS als öffentlichen, in der Standardnutzung kostenlosen Dienst an und positioniert sich nach eigenen Datenschutzhinweisen (heigit.org/privacy-policy) als eigenständig Verantwortliche im Sinne der DSGVO, nicht als Auftragsverarbeiterin. Das bedeutet, dass HeiGIT die übermittelten Anfragen über die reine Beantwortung hinaus auch für eigene Zwecke nutzt — insbesondere zur Verbesserung des Dienstes, zur Erkennung missbräuchlicher Nutzung und zur Erstellung anonymer Statistiken. Rechtsgrundlage hierfür ist nach HeiGITs Angaben deren berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Drittlandtransfer. HeiGIT weist in seinen Datenschutzhinweisen darauf hin, dass im Rahmen der eingesetzten Hosting- und Service-Infrastruktur Daten auch in Drittländer außerhalb der Europäischen Union übermittelt werden können. Dies erfolgt nach HeiGITs Angaben auf Grundlage geeigneter Garantien nach Art. 46 DSGVO (insbesondere Standardvertragsklauseln). Konkrete Empfänger-Drittländer sind den HeiGIT-Datenschutzhinweisen nicht direkt zu entnehmen und können bei HeiGIT erfragt werden.
Rechtsgrundlage unserer Übermittlung an HeiGIT. Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags mit dir, da Adresssuche und Entfernungsberechnung Kernfunktionen der Plattform sind) und — soweit du deine Geokoordinaten freiwillig in deinem Profil speicherst — Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Wir übermitteln nur die für die jeweilige Anfrage erforderlichen Daten.
Die vollständigen Datenschutzhinweise von HeiGIT, einschließlich Speicherdauer und deinen Rechten gegenüber HeiGIT als Verantwortlicher, findest du unter dem oben genannten Link.
13. Standortabfrage im Browser
Wir bieten dir an, deinen aktuellen Standort über die Standortfunktion deines Browsers freizugeben (Geolocation API). Diese Abfrage wird ausschließlich lokal in deinem Browser durchgeführt; eine Übermittlung der Koordinaten an unseren Server erfolgt nur, wenn du sie anschließend ausdrücklich speicherst. Du kannst die Standortabfrage in jedem Schritt überspringen oder ablehnen.
Rechtsgrundlage einer anschließenden Speicherung in deinem Profil ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Browserabfrage selbst stellt keine Verarbeitung durch uns dar; es gelten die Datenschutzbedingungen deines Browserherstellers.
14. Newsletter (Keila)
Auf unserer Newsletter-Seite (allerleih.org/misc/newsletter) und bei der Registrierung kannst du dich freiwillig für den AllerLeih-Newsletter anmelden. Die Anmeldung erfolgt über ein Formular, das deine Eingaben (E-Mail-Adresse und Vorname) direkt an den Newsletter-Anbieter
Keila GmbH
Hauptstraße 10
95517 Seybothenreuth
Germany
übermittelt. Keila ist eine quelloffene Newsletter-Software eines deutschen Anbieters. Wir nutzen den Newsletter-Versand, um dich über Neuigkeiten zur Plattform und zum Projekt AllerLeih zu informieren (in der Regel maximal eine E-Mail pro Monat).
Bei der Anmeldung werden deine E-Mail-Adresse und — insofern du ihn angibst — dein Vorname von Keila gespeichert. Zusätzlich erfasst Keila im Rahmen des E-Mail-Versands technische Versanddaten (z. B. Zustellung, Öffnungen, Klicks), soweit dies nach dem dort eingesetzten Standardverfahren erfolgt. Eine Verknüpfung deiner Newsletter-Daten mit deinem AllerLeih-Account findet nicht statt; die Newsletter-Anmeldung ist von einer Plattform-Registrierung unabhängig.
Keila als Auftragsverarbeiterin. Keila handelt für die Verarbeitung deiner Newsletter-Anmeldedaten als Auftragsverarbeiterin in unserem Auftrag (Art. 28 DSGVO). Mit Keila besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (unterzeichnet am 27. April 2026). Die zugesicherten technisch-organisatorischen Maßnahmen sind unter keila.io/dpa/tom.de.pdf dokumentiert; die Liste der genehmigten Sub-Auftragsverarbeiter unter keila.io/dpa/subcontractors.de.pdf.
Sub-Auftragsverarbeiter und Drittlandtransfer. Keila nennt folgende Technologie-Partner: Hetzner Online AG (Deutschland), Scaleway SAS (Frankreich), Amazon Web Services EMEA SARL (EU) und Intuition Machines, Inc. (USA, hCaptcha). Die Übermittlung an Intuition Machines in die USA wird durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.
Rechtsgrundlage ist deine Einwilligung durch das Absenden des Anmeldeformulars (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen, indem du dich beim Newsletter-Anbieter abmeldest (Abmeldelink in jeder E-Mail) oder eine kurze Nachricht an kontakt@allerleih.org sendest. Nach Abmeldung oder Löschung unseres Keila-Kontos werden deine Daten von Keila gemäß deren Datenschutzbestimmungen innerhalb von 14 Tagen gelöscht.
Weitere Informationen zur Datenverarbeitung durch Keila findest du unter keila.io/legal/privacy.
15. Feedback-Formular
Die Plattform enthält ein Feedback-Formular, über das du uns Rückmeldungen geben kannst. Neben deinem Freitext speichern wir technische Kontextdaten (aufgerufene Seite, Gerätetyp, Viewport-Größe, Browser und Browserversion), um deine Rückmeldung besser einordnen und Fehler reproduzieren zu können. Eine direkte Verknüpfung mit deinem Account findet nicht statt; das Feedback wird in einer eigenen Sammlung gespeichert.
Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung der Plattform (Art. 6 Abs. 1 lit. f DSGVO), sofern im Freitext personenbezogene Daten enthalten sind. Bitte teile im Feedback keine personenbezogenen Daten Dritter mit. Du kannst der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO). Feedback-Einträge werden spätestens 6 Monate nach Eingang gelöscht.
15a. Eingebettete Inhalte von Drittanbietern
Auf einigen Seiten der Plattform binden wir technische Inhalte von Drittanbietern ein. Beim Aufruf dieser Seiten stellt dein Browser direkt eine Verbindung zum jeweiligen Anbieter her. Dabei werden mindestens deine IP-Adresse, der Zeitpunkt der Anfrage und die Browserkennung an den Anbieter übermittelt.
| Inhalt | Anbieter | Verarbeitungsort | Zweck |
|---|---|---|---|
| Generierte Profil-Avatare (Initialen) | ui-avatars.com (UI Avatars), Niederlande | EU | Anzeige eines Standardbilds für Nutzende ohne eigenes Profilbild |
Rechtsgrundlage: unser berechtigtes Interesse an einer ansprechenden Plattform (Art. 6 Abs. 1 lit. f DSGVO).
15b. Meldeverfahren und Beschwerden (Digital Services Act)
AllerLeih unterliegt als Online-Plattform den Anforderungen des Digital Services Act (DSA, Verordnung (EU) 2022/2065). Im Rahmen des DSA verarbeiten wir folgende Daten:
Meldungen rechtswidriger Inhalte: Wenn du uns einen Inhalt als rechtswidrig meldest (über kontakt@allerleih.org), speichern wir deine Meldung zur Bearbeitung und Dokumentation unserer Moderationsentscheidungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Pflichten nach dem DSA).
Beschwerden gegen Moderationsentscheidungen: Wenn du Einspruch gegen eine Inhaltsentfernung oder Sperrung einlegst, dokumentieren wir den Vorgang. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Meldungen und Beschwerden werden spätestens 12 Monate nach Abschluss der Bearbeitung gelöscht. Zuständige Aufsichtsbehörde für den DSA ist die Bundesnetzagentur (www.bundesnetzagentur.de).
16. Empfänger und Auftragsverarbeiter im Überblick
Außer den im Folgenden genannten Auftragsverarbeitern erhalten keine Dritten Zugriff auf personenbezogene Daten:
| Empfänger | Funktion | Sitz / Verarbeitungsort | Rechtsgrundlage |
|---|---|---|---|
| Uberspace.de (Jonas Pasche), Kaiserstr. 15, Mainz | Hosting, Datenbank | Deutschland (Verarbeitung vertraglich auf DE/EU/EWR begrenzt) | Art. 6 Abs. 1 lit. b, Art. 28 DSGVO; AVV vom 27.04.2026 |
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur | E-Mail-Hosting (kontakt@allerleih.org) und SMTP-Versand für Transaktions-E-Mails | Deutschland (EU/EWR; Drittlandtransfers mit Art. 44 ff.-Garantien) | Art. 6 Abs. 1 lit. b, Art. 28 DSGVO; AVV Bestandteil der IONOS AGB seit 19.07.2022; individueller Vertragsschluss 04.05.2026 |
| HeiGIT gGmbH, Heidelberg (OpenRouteService) | Geocoding, Fahrzeitberechnung — Empfänger als eigenständig Verantwortliche | Deutschland; ggf. Drittländer mit Garantien nach Art. 46 DSGVO | Art. 6 Abs. 1 lit. b und lit. a DSGVO |
| Mistral AI SAS, Paris | KI-Bilderkennung (nur bei aktiver Nutzung) | Frankreich (EU); Sub-Prozessoren ggf. in Drittländern, abgesichert durch SCCs nach Art. 46 DSGVO | Art. 6 Abs. 1 lit. a, Art. 28 DSGVO |
| Keila GmbH, Seybothenreuth | Newsletter-Versand (nur bei Anmeldung); Sub-Prozessoren: Hetzner DE, Scaleway FR, AWS EMEA EU, hCaptcha (Intuition Machines, USA) | Deutschland (EU); Sub-Prozessor hCaptcha in USA mit SCCs nach Art. 46 Abs. 2 lit. c DSGVO | Art. 6 Abs. 1 lit. a, Art. 28 DSGVO; AVV vom 27.04.2026 |
| Browserhersteller (Google, Mozilla, Apple, Microsoft) | Push-Zustellung (nur bei aktivem Push-Abo) | EU/USA, Inhalt Ende-zu-Ende verschlüsselt | Art. 6 Abs. 1 lit. a DSGVO |
| UI Avatars, Niederlande (ui-avatars.com) | Standard-Avatare für Profile ohne Bild (siehe Abschnitt 15a) | EU | Art. 6 Abs. 1 lit. f DSGVO |
| Hetzner Online GmbH (Reverse Proxy) und eigene, teamintern betriebene Infrastruktur | Cookie-lose Web-Analyse, selbstgehostetes Umami (siehe Abschnitt 4a) | Deutschland | Art. 6 Abs. 1 lit. f DSGVO; AVV/TOM-Status wird noch geprüft |
Für Web-Analyse setzen wir ausschließlich das cookie-lose, datensparsame Tool Umami ein (siehe Abschnitt 4a) — kein Google Analytics, kein Matomo. Wir nutzen zudem keine Social-Media-Plugins, keine Werbenetzwerke und keine automatisierte Entscheidungsfindung oder Profiling im Sinne von Art. 22 DSGVO.
17. Speicherfristen im Überblick
| Datenkategorie | Löschfrist |
|---|---|
| Server-Logs (IP gekürzt; täglich rotiert, Uberspace-seitig automatisch) | 7 Tage |
| Account- und Pflichtdaten | 6 Monate nach letzter Anmeldung, oder selbst jederzeit über Konto & Datenschutz |
| Freiwillige Profilangaben (Telegram, Signal, Geokoordinaten, Transportmodus) | Bis zur Löschung durch dich; spätestens mit Account-Löschung |
| Gegenstands-Einträge inkl. Bilder | Bis zur Löschung durch dich; spätestens mit Account-Löschung |
| Nachrichten / Gesprächsverläufe | 6 Monate nach letzter Aktivität im Gespräch |
| In-App-Benachrichtigungen | 90 Tage |
| Push-Abonnements | Bei Widerruf oder Account-Löschung sofort |
| Übermittelte Bilder bei KI-Bilderkennung (Mistral) | Keine dauerhafte Speicherung durch Mistral; Verarbeitung erfolgt zur Beantwortung der Anfrage |
| Newsletter-Daten (Keila) | Bis zur Abmeldung |
| Feedback-Einträge | 6 Monate |
| DSA-Meldungen und Beschwerden | 12 Monate nach Abschluss |
| Umami-Analysedaten (Seitenaufrufe, Events, tägliche Besuchskennung) | 6 Monate |
18. Deine Rechte
Du hast uns gegenüber folgende Rechte:
Auskunft (Art. 15 DSGVO): Du kannst Auskunft darüber verlangen, welche personenbezogenen Daten wir über dich verarbeiten.
Berichtigung (Art. 16 DSGVO): Du kannst die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen. Viele Angaben kannst du selbst direkt in deinem Profil ändern.
Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, sofern keine gesetzliche Aufbewahrungspflicht und kein anderer Ausschlussgrund nach Art. 17 Abs. 3 DSGVO entgegensteht. Du kannst die Löschung jederzeit selbstständig über dein Profil/deine Einstellungen im Abschnitt Konto und Datenschutz vornehmen. Falls du noch offene Ausleihen hast, kannst du deinen Account nicht selbstständig löschen. Bei Problemen wende dich an kontakt@allerleih.org.
Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst unter den dort genannten Voraussetzungen verlangen, dass wir die Verarbeitung deiner Daten einschränken. Da kein automatisierter Sperrmechanismus existiert, setzen wir dieses Recht durch manuelle Deaktivierung deines Accounts um; wende dich dafür an kontakt@allerleih.org.
Datenübertragbarkeit (Art. 20 DSGVO): Du kannst verlangen, deine Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht, automatisiert erfolgt und dies technisch möglich ist. Du kannst die bei uns gespeicherten Daten auf AllerLeih selbstständig unter "Profil"/"Einstellungen" -> "Konto & Datenschutz" exportieren.
Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung deiner Daten, die auf unserem berechtigten Interesse (Art. 6 Abs. 1 lit. f DSGVO) beruht, aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen.
Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Du kannst erteilte Einwilligungen — etwa für freiwillige Profilangaben, Push-Benachrichtigungen, Newsletter oder die KI-Bilderkennung — jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Wir beantworten alle Anfragen innerhalb von einem Monat (Art. 12 Abs. 3 DSGVO). Bei komplexen Anfragen können wir die Frist um weitere zwei Monate verlängern; wir informieren dich in diesem Fall innerhalb des ersten Monats.
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an: kontakt@allerleih.org
19. Beschwerderecht
Unbeschadet anderer Rechtsbehelfe hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
poststelle@lfd.niedersachsen.de
lfd.niedersachsen.de
Du kannst dich aber auch an die Aufsichtsbehörde in deinem Bundesland oder am Ort eines mutmaßlichen Verstoßes wenden.
20. Sicherheit der Datenverarbeitung
Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um deine Daten gegen unberechtigten Zugriff, Verlust oder Veränderung zu schützen. Dazu zählen insbesondere:
- ausschließliche Übertragung über verschlüsselte Verbindungen (HTTPS/TLS)
- gehashte Speicherung von Passwörtern
- restriktive Zugriffsrechte auf Server und Datenbanken (Zugriff nur für die für den Betrieb notwendigen Personen)
- regelmäßige Sicherheitsupdates der eingesetzten Software
- Einsatz quelloffener, prüfbarer Komponenten (PocketBase, SvelteKit, web-push)
Trotz aller Sorgfalt kann eine vollständige Sicherheit bei der Datenübertragung im Internet nicht garantiert werden. Falls es zu einer Verletzung des Schutzes personenbezogener Daten kommt, melden wir dies — soweit erforderlich — fristgerecht der zuständigen Aufsichtsbehörde und betroffenen Personen (Art. 33, 34 DSGVO). Für diesen Fall ist ein interner Prozess definiert.
21. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Plattform weiterentwickelt oder sich rechtliche Anforderungen ändern. Bei wesentlichen Änderungen informieren wir eingeloggte Nutzer:innen in der Anwendung. Das Datum der jeweils aktuellen Fassung steht oben auf dieser Seite.