Zum Hauptinhalt springen
CultureTogether
  • Über das Projekt
  • Für Unternehmen
  • Karte
  • Listenansicht
  • Neuigkeiten
  • Feedback geben
  • Anmelden
  • Registrieren
  • Sprache

Anmelden Registrieren

Rechtliches

Datenschutzerklärung

Version 3.0 · Stand: 25.09.2026

Diese Datenschutzerklärung informiert dich über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten (nachfolgend „Daten") innerhalb der Plattform CultureTogether (nachfolgend „Plattform", „Dienst" oder „wir") sowie der mit ihr verbundenen Webseiten, Funktionen und Inhalte. Die Verarbeitung erfolgt im Einklang mit der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).


1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Jonas Riemer Veilchenring 19 85247 Schwabhausen Deutschland

E-Mail: kontakt@culture-together.de

Es besteht keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten.


2. Begriffsbestimmungen

Wir verwenden die Begriffe der DSGVO. „Personenbezogene Daten" sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z. B. Name, E-Mail-Adresse, IP-Adresse). „Verarbeitung" ist jeder Vorgang im Zusammenhang mit personenbezogenen Daten (z. B. Erheben, Speichern, Nutzen, Übermitteln, Löschen).


3. Rechtsgrundlagen der Verarbeitung

Soweit wir für Verarbeitungsvorgänge eine Rechtsgrundlage nach der DSGVO heranziehen, gilt Folgendes:

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Newsletter, Verknüpfung eines OpenStreetMap-Kontos, Veröffentlichung von Rezensionen auf Mangrove Reviews).
  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung bzw. vorvertragliche Maßnahmen (z. B. Bereitstellung des Nutzerkontos und der Plattformfunktionen).
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung (z. B. Nachweis erteilter Einwilligungen).
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen (z. B. IT-Sicherheit, Missbrauchs- und Betrugsprävention, Fehleranalyse, datensparsame Reichweitenmessung).

Sofern eine Verarbeitung auf einer Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.


4. Bereitstellung der Plattform und Server-Logfiles

Beim Aufruf der Plattform werden durch den eingesetzten Server bzw. Hosting-Anbieter automatisch Informationen verarbeitet, die dein Browser übermittelt. Dies sind technisch erforderliche Daten wie die IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene URL, der HTTP-Statuscode, übertragene Datenmenge, Referrer-URL sowie Browser- und Betriebssystemangaben (User-Agent).

Die Verarbeitung dieser Daten ist erforderlich, um den technischen Betrieb, die Stabilität und die Sicherheit der Plattform zu gewährleisten.

  • Zweck: Auslieferung der Inhalte, Gewährleistung der Systemsicherheit und -stabilität, Fehleranalyse.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb).
  • Speicherdauer: Server-Logfiles werden nach spätestens 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

5. Nutzerkonto und Registrierung

Für die Nutzung bestimmter Funktionen (z. B. Schreiben von Rezensionen, Barrierefreiheitsbewertungen, Favoriten) ist die Erstellung eines Nutzerkontos erforderlich. Bei der Registrierung verarbeiten wir folgende Daten:

  • Pflichtangaben: Name (bzw. Anzeigename) und E-Mail-Adresse,
  • Passwort: wird ausschließlich als kryptografischer Hash (bcrypt) gespeichert und ist uns nicht im Klartext bekannt,
  • Sicherheitsmetadaten zum Registrierungszeitpunkt: IP-Adresse und Browserkennung (User-Agent).

Deine E-Mail-Adresse wird in der Datenbank verschlüsselt gespeichert. Für die technische Auffindbarkeit (z. B. Login, Dublettenprüfung) wird zusätzlich ein nicht umkehrbarer, mit einem geheimen Schlüssel gebildeter Hash-Wert („Blind Index") gespeichert. Zur Umsetzung der Inaktivitätsregelung (Abschnitt 21) speichern wir außerdem den Zeitpunkt deines letzten Besuchs.

  • Zweck: Bereitstellung und Verwaltung des Nutzerkontos, Authentifizierung, Schutz vor Mehrfach- und Missbrauchsregistrierungen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis); hinsichtlich der Sicherheitsmetadaten Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention).

5.1 E-Mail-Verifikation

Nach der Registrierung sowie bei einer Änderung der E-Mail-Adresse senden wir dir eine E-Mail mit einem zeitlich befristeten, signierten Bestätigungslink. Die Verarbeitung dient der Sicherstellung, dass die angegebene Adresse dir gehört.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch fremder Adressen).

5.2 Zwei-Faktor-Authentifizierung (TOTP)

Du kannst dein Konto optional durch eine zeitbasierte Zwei-Faktor-Authentifizierung (TOTP) zusätzlich absichern. Hierbei wird ein geheimer Schlüssel erzeugt und verschlüsselt gespeichert, mit dem deine Authentifizierungs-App Einmalcodes erzeugt.

  • Zweck: Erhöhung der Kontosicherheit.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (sicherer Kontozugang).

5.3 Kontolöschung und Datenauskunft

Du kannst dein Konto jederzeit selbst in den Kontoeinstellungen löschen. Ebenfalls in den Einstellungen kannst du nach erneuter Bestätigung mit deinem Passwort (und ggf. deinem Zwei-Faktor-Code) eine Auskunft über alle zu deinem Konto gespeicherten Daten als PDF-Dokument abrufen (Art. 15 DSGVO). Das Dokument wird bei Abruf erzeugt und nicht dauerhaft bei uns gespeichert.


6. Profilangaben und Sichtbarkeitseinstellungen

In deinem Profil kannst du freiwillig zusätzliche Angaben hinterlegen:

  • Profilbild (Avatar),
  • Kurzbiografie,
  • Heimatort bzw. Postleitzahl (zur funktionalen Nutzung werden hierfür ungefähre Koordinaten gespeichert, die aus einer bei uns lokal hinterlegten Orts- bzw. Postleitzahlentabelle ermittelt werden).

Über deine Datenschutz- bzw. Sichtbarkeitseinstellungen entscheidest du selbst, welche dieser Angaben sowie welche Aktivitäten (Rezensionen, Auszeichnungen, Favoriten) in deinem öffentlichen Profil angezeigt werden. Die Angaben sind freiwillig; die Nutzung des Kontos ist auch ohne sie möglich.

  • Zweck: Gestaltung des öffentlichen Profils, Personalisierung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (freiwillige Angaben/Einwilligung) bzw. Art. 6 Abs. 1 lit. b DSGVO.

7. Nutzergenerierte Inhalte

Im Rahmen der Plattform kannst du Inhalte erstellen, die mit deinem Konto verknüpft und – soweit für die Funktion vorgesehen – öffentlich angezeigt werden:

  • Rezensionen (Titel, Text, Bewertung, optionale Bilder) sowie Markierungen von Rezensionen als „hilfreich",
  • Barrierefreiheitsbewertungen zu Einrichtungen (Bewertung, optionaler Kommentar und – bei dafür vorgesehenen Kriterien – ein optionales Foto),
  • Informationskorrekturen und Schließungsmeldungen zu Stammdaten von Einrichtungen (durchlaufen eine Moderation),
  • Favoriten (Markierung von Einrichtungen),
  • Inhaberanträge zur Übernahme einer Einrichtung,
  • Meldungen (Reports) zu problematischen Inhalten,
  • Feedback über das allgemeine Feedback-Formular (optional mit Name und E-Mail-Adresse),
  • Antworten auf Umfragen und Formulare, sofern du an solchen teilnimmst (zur Verhinderung von Mehrfachteilnahmen wird dabei eine Sitzungskennung sowie deine IP-Adresse ausschließlich als nicht umkehrbarer Hash-Wert gespeichert).

Bitte beachte, dass öffentlich gestellte Inhalte (insbesondere Rezensionen, Bewertungen und zugehörige Bilder) für andere Nutzer und ggf. über Suchmaschinen sichtbar sind. Veröffentliche keine Daten, deren Offenlegung du nicht wünschst.

  • Zweck: Bereitstellung der Kern- und Bewertungsfunktionen der Plattform.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; bei freiwilligen Bildern Art. 6 Abs. 1 lit. a DSGVO.
  • Speicherdauer: Bis zur Löschung des jeweiligen Inhalts durch dich oder im Rahmen der Moderation bzw. bis zur Löschung oder Anonymisierung deines Kontos.

7.1 Hochgeladene Bilder

Von dir hochgeladene Bilder (z. B. zu Rezensionen, Barrierefreiheitsbewertungen oder dein Profilbild) werden vor der Speicherung serverseitig verkleinert, komprimiert und neu kodiert. Dabei werden sämtliche eingebetteten Metadaten (EXIF), insbesondere GPS-Standortdaten, Kameramodell und Aufnahmezeitpunkt, entfernt. Bilder zu Rezensionen und Barrierefreiheitsbewertungen werden auf der Detailseite der jeweiligen Einrichtung öffentlich angezeigt. Bitte lade keine Fotos hoch, auf denen andere Personen erkennbar sind, sofern diese nicht eingewilligt haben.


8. Gamification (Erfahrungspunkte und Auszeichnungen)

Für bestimmte Aktionen (z. B. Rezensionen, Korrekturen, Barrierefreiheitsbewertungen) vergeben wir Erfahrungspunkte (EXP) und ggf. Auszeichnungen. Hierzu protokollieren wir die jeweilige Aktion in Verbindung mit deinem Konto und berechnen daraus ein Level.

  • Zweck: Funktion des Belohnungs- und Levelsystems, Förderung der Plattformnutzung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

9. Veröffentlichung von Rezensionen auf Mangrove Reviews (optional)

9.1 Veröffentlichung eigener Rezensionen

Du kannst deine Rezensionen optional zusätzlich auf Mangrove Reviews (mangrove.reviews) veröffentlichen, einem offenen, frei lizenzierten Rezensions-Datensatz, der von der Open Reviews Association betrieben wird. Die Funktion ist standardmäßig deaktiviert und muss von dir in den Kontoeinstellungen ausdrücklich aktiviert werden.

Bei der Aktivierung wird für dich ein kryptografisches Schlüsselpaar erzeugt, oder du importierst einen bestehenden Mangrove-Schlüssel. Wir speichern:

  • deinen privaten Schlüssel (verschlüsselt), mit dem deine Rezensionen in deinem Namen signiert werden,
  • deinen öffentlichen Schlüssel,
  • deine Einstellung, ob neue Rezensionen automatisch übertragen werden sollen, sowie den Zeitpunkt der Verknüpfung,
  • zu jeder übertragenen Rezension die Mangrove-Signatur, den Übertragungszeitpunkt und ggf. eine Fehlermeldung.

An Mangrove übermittelt und dort öffentlich und weltweit abrufbar gespeichert werden je Rezension: dein Anzeigename (als „Nickname"), die Bewertung, Titel und Text der Rezension, der Zeitpunkt, dein öffentlicher Schlüssel, Name und Koordinaten der Einrichtung sowie ein Link auf die Einrichtungsseite bei CultureTogether. Bilder werden nicht übertragen. Die Übertragung erfolgt serverseitig durch uns; deine IP-Adresse wird dabei nicht an Mangrove weitergegeben.

Mit der Aktivierung willigst du ein, dass die übertragenen Rezensionen unter der Lizenz Creative Commons Namensnennung 4.0 (CC BY 4.0) veröffentlicht werden. Diese Einwilligung protokollieren wir gemäß Abschnitt 14.

Wichtige Hinweise zur Löschung: Änderungen und Löschungen deiner Rezensionen bei CultureTogether werden an Mangrove übertragen, solange dein Konto mit Mangrove verknüpft ist. Hebst du die Verknüpfung auf oder löschst du dein Konto, bleiben bereits veröffentlichte Rezensionen auf Mangrove bestehen, da wir ohne deinen Schlüssel keine Löschung mehr veranlassen können. Lösche die betreffenden Rezensionen daher vorher bei uns oder exportiere deinen Schlüssel (Funktion in den Kontoeinstellungen), um sie anschließend selbst über die Mangrove-Web-App zu verwalten. Da der Mangrove-Datensatz frei lizenziert ist und von Dritten gespiegelt und weiterverwendet werden darf, können wir nicht gewährleisten, dass eine Löschung auch in Kopien Dritter wirksam wird.

  • Zweck: Veröffentlichung deiner Rezensionen in einem offenen, plattformübergreifenden Rezensions-Datensatz.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Da die Daten weltweit öffentlich abrufbar sind, erfolgt eine etwaige Übermittlung in Drittländer auf Grundlage deiner ausdrücklichen Einwilligung (Art. 49 Abs. 1 lit. a DSGVO); in Drittländern besteht möglicherweise kein der EU vergleichbares Datenschutzniveau.
  • Widerruf: Du kannst die automatische Übertragung jederzeit deaktivieren und die Verknüpfung in den Kontoeinstellungen aufheben. Der Widerruf wirkt für die Zukunft; zu bereits veröffentlichten Rezensionen siehe die Hinweise oben.
  • Speicherdauer: Deine Schlüssel werden bis zur Aufhebung der Verknüpfung bzw. bis zur Löschung oder Anonymisierung deines Kontos gespeichert.

Für die Verarbeitung auf Mangrove selbst ist die Open Reviews Association verantwortlich; weitere Informationen findest du unter mangrove.reviews/terms.

9.2 Anzeige von Mangrove-Rezensionen Dritter

Auf den Detailseiten von Einrichtungen zeigen wir zusätzlich öffentlich verfügbare Rezensionen aus dem Mangrove-Datensatz an, die sich auf den Standort der Einrichtung beziehen. Diese werden serverseitig von Mangrove abgerufen und für bis zu eine Stunde zwischengespeichert; dein Browser stellt dabei keine Verbindung zu Mangrove her. Angezeigt werden die dort veröffentlichten Angaben (Nickname der verfassenden Person, Bewertung, Text, Zeitpunkt).

  • Zweck: Bereitstellung eines umfassenderen Bewertungsbilds zu Einrichtungen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Anzeige frei lizenzierter, öffentlich verfügbarer Rezensionen).
  • Quelle der Daten: öffentlich zugängliche Mangrove-Datenbank (Art. 14 Abs. 2 lit. f DSGVO).

10. Nutzungsstatistik zu Einrichtungen

Um die Reichweite von Einrichtungsseiten auswerten zu können, erfassen wir, wenn ein Kartenpopup oder eine Detailseite einer Einrichtung geöffnet oder dort ein Reiter (z. B. „Barrierefreiheit", „Anfahrt") angeklickt wird: die betroffene Einrichtung, die Art des Ereignisses, ggf. den Namen des Reiters, den Zeitpunkt sowie einen Sitzungs-Hash. Der Sitzungs-Hash ist ein nicht umkehrbarer SHA-256-Wert, der aus der Kennung des ohnehin bestehenden Sitzungs-Cookies und der Browserkennung gebildet wird; er dient ausschließlich dazu, die Anzahl der Ereignisse je Sitzung zu begrenzen und Sitzungen voneinander zu unterscheiden.

Die Erfassung erfolgt ohne Zuordnung zu deinem Nutzerkonto. Es werden keine IP-Adressen gespeichert, keine zusätzlichen Cookies gesetzt und keine Analysedienste Dritter eingesetzt. Ausgewertet werden die Daten nur in zusammengefasster Form (z. B. Anzahl der Aufrufe je Einrichtung).

  • Zweck: Statistische Auswertung der Nutzung von Einrichtungsseiten und Verbesserung des Angebots.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung). Es wird nur das nach § 25 Abs. 2 Nr. 2 TDDDG technisch notwendige Sitzungs-Cookie verwendet; ein darüber hinausgehender Zugriff auf dein Endgerät findet nicht statt.
  • Widerspruch: Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen (Kontakt siehe Abschnitt 1).
  • Speicherdauer: Der Sitzungs-Hash wird nach 30 Tagen automatisch entfernt. Die verbleibenden Ereignisdaten (Einrichtung, Ereignisart, Reiter, Zeitpunkt) enthalten danach keinen Bezug mehr zu einer Sitzung und werden für die statistische Auswertung weiter gespeichert.

11. Newsletter

Du kannst optional unseren Newsletter abonnieren. Hierfür verwenden wir das Double-Opt-in-Verfahren: Nach deiner Anmeldung senden wir dir eine Bestätigungs-E-Mail mit einem Bestätigungslink. Erst nach Bestätigung versenden wir den Newsletter. Wir speichern deine E-Mail-Adresse, den Bestätigungs-Token sowie die Zeitpunkte der Bestätigung bzw. einer späteren Abmeldung.

Du kannst den Newsletter jederzeit über den Abmeldelink in jeder Newsletter-E-Mail oder durch eine Nachricht an uns abbestellen. Mit der Abmeldung wird deine Einwilligung widerrufen.

Widerspruchsrecht bei Direktwerbung: Du hast das Recht, der Verarbeitung deiner Daten zum Zweck der Direktwerbung jederzeit zu widersprechen (Art. 21 Abs. 2 DSGVO). Nach einem Widerspruch werden deine Daten nicht mehr für diesen Zweck verarbeitet.

  • Zweck: Versand von Informationen zur Plattform.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • Speicherdauer: Bis zum Widerruf der Einwilligung (Abmeldung); danach werden deine Daten für den Newsletter-Versand nicht mehr verwendet.

12. Organizer-Bereich, Organizer-API und Kontaktaufnahme mit Einrichtungen

12.1 Organizer-Bereich

Verifizierte Einrichtungseigner („Organizer") können über ein Dashboard ihre Einrichtungsdaten, Veranstaltungen, Dokumente und Coverfotos verwalten, Einrichtungsdaten als „vom Inhaber bestätigt" kennzeichnen, die zusammengefasste Nutzungsstatistik ihrer Einrichtung (Abschnitt 10) einsehen sowie API-Schlüssel für die programmatische Pflege erzeugen. Die hierbei eingegebenen Daten und erzeugten API-Schlüssel werden deinem Organizer-Konto zugeordnet und gespeichert.

  • Zweck: Bereitstellung des Organizer-Funktionsumfangs einschließlich der API-Authentifizierung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

12.2 Kontaktaufnahme mit Einrichtungen

Um Einrichtungen auf die Plattform aufmerksam zu machen und die Richtigkeit ihrer Daten zu verbessern, schreiben wir Einrichtungen gelegentlich per E-Mail an. Hierfür verwenden wir die öffentlich zugänglichen Kontaktdaten der Einrichtung (in der Regel allgemeine Funktionsadressen, im Einzelfall auch Adressen, die einer Person zugeordnet sein können). Wir speichern den Versandverlauf (Zeitpunkte, Status) zu der jeweiligen Einrichtung.

  • Zweck: Information von Einrichtungen über die Plattform und Pflege aktueller Einrichtungsdaten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an vollständigen und aktuellen Einrichtungsinformationen).
  • Quelle der Daten: öffentlich zugängliche Quellen, insbesondere die Webseite der Einrichtung und OpenStreetMap (Art. 14 Abs. 2 lit. f DSGVO).
  • Widerspruch: Du kannst der Kontaktaufnahme jederzeit widersprechen; eine formlose Nachricht an die in Abschnitt 1 genannte Adresse genügt.

13. Kontaktaufnahme und transaktionale E-Mails

Wenn du uns per E-Mail oder über Formulare kontaktierst, verarbeiten wir die von dir gemachten Angaben zur Bearbeitung deines Anliegens. Im Rahmen des Nutzungsverhältnisses versenden wir transaktionale E-Mails, etwa zur Registrierungsbestätigung, zu Inhaberanträgen, zu vergebenen Auszeichnungen, zu Feedback-Eingängen, zur bevorstehenden Anonymisierung inaktiver Konten oder zu Systembenachrichtigungen.

  • Zweck: Bearbeitung von Anfragen, Erfüllung des Nutzungsverhältnisses.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).

14. Nachweis von Einwilligungen (Rechtliches)

Bei Erteilung erforderlicher Einwilligungen bzw. Zustimmungen (Nutzungsbedingungen, Datenschutzerklärung, Veröffentlichung von Rezensionen auf Mangrove Reviews) protokollieren wir die Art und Version der Einwilligung, den Zeitpunkt sowie zu Nachweiszwecken die IP-Adresse und die Browserkennung (User-Agent) zum Zeitpunkt der Einwilligung.

  • Zweck: Nachweisbarkeit erteilter Einwilligungen (Rechenschaftspflicht).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO.

15. Sicherheit, Missbrauchsschutz und Fehleranalyse

Zum Schutz vor Angriffen und Missbrauch setzen wir technische Schutzmaßnahmen ein:

  • Rate-Limiting / Anmeldedrosselung: Bei Login-, Verifikations- und anderen Formularvorgängen wird die IP-Adresse zur Begrenzung von Anfragen und Fehlversuchen kurzzeitig herangezogen.

  • Formular-Schutz: Bei bestimmten Formularen wird die IP-Adresse ausschließlich als nicht umkehrbarer Hash-Wert gespeichert, um Missbrauch (z. B. Spam, Mehrfachteilnahmen) zu erkennen.

  • Fehlerprotokollierung (Error-Management): Bei technischen Fehlern können zur Eingrenzung der Ursache die IP-Adresse, die Browserkennung, die aufgerufene Adresse sowie – um Passwörter und andere sensible Felder bereinigte – Anfragedaten gespeichert werden.

  • Zweck: IT-Sicherheit, Missbrauchs- und Betrugsprävention, Stabilität und Fehlerbehebung.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Funktionsfähigkeit).

  • Speicherdauer: Sicherheitsrelevante Protokolldaten werden nach spätestens 90 Tagen gelöscht, sofern kein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.

15.1 Datensicherungen

Zum Schutz vor Datenverlust erstellen wir Sicherungskopien der Datenbank und der gespeicherten Dateien. Die Sicherungen werden verschlüsselt erstellt und ausschließlich zur Wiederherstellung im Fehlerfall verwendet. Daten, die im Produktivsystem gelöscht wurden, können bis zum Ablauf bzw. zur Löschung der jeweiligen Sicherung noch in dieser enthalten sein.

  • Zweck: Datensicherheit und Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verfügbarkeit der Plattform).

16. Cookies und Sitzungsverwaltung

Wir verwenden ausschließlich technisch notwendige Cookies, die für den Betrieb der Plattform erforderlich sind. Dies betrifft insbesondere das Sitzungs-Cookie zur Aufrechterhaltung deiner Anmeldung sowie ein Cookie zum Schutz vor Cross-Site-Request-Forgery (CSRF). Die Sitzungsdaten werden serverseitig verschlüsselt gespeichert; das Sitzungs-Cookie wird ausschließlich über gesicherte Verbindungen (Secure-Flag) übertragen.

Optional kann ein „Angemeldet bleiben"-Cookie gesetzt werden, wenn du diese Funktion bei der Anmeldung aktivierst. Dieses Cookie hat eine Laufzeit von 5 Jahren und ermöglicht eine automatische Wiederanmeldung ohne erneute Passworteingabe. Du kannst dich jederzeit abmelden, um das Cookie zu löschen.

Da es sich ausschließlich um technisch erforderliche Cookies handelt, ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG keine gesonderte Einwilligung erforderlich. Zu eingebetteten Videos Dritter siehe Abschnitt 17.5.

  • Zweck: Sitzungsverwaltung, Anmeldung, Schutz vor CSRF-Angriffen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 Nr. 2 TDDDG.

17. Kartendarstellung und externe Dienste

17.1 Kartenkacheln (OpenFreeMap / OpenStreetMap)

Die interaktive Karte wird mit Kartenmaterial des Dienstes OpenFreeMap (tiles.openfreemap.org) dargestellt, das auf OpenStreetMap-Daten basiert. Im Administrationsbereich wird zusätzlich der Kachel-Dienst von OpenStreetMap (tile.openstreetmap.org) verwendet. Beim Laden der Kartenkacheln stellt dein Browser eine direkte Verbindung zu den Servern dieser Anbieter her; dabei wird technisch bedingt deine IP-Adresse an den jeweiligen Anbieter übermittelt.

  • Zweck: Darstellung der Karten- und Standortfunktionen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Kartenanzeige).

17.2 JavaScript-Bibliotheken über CDN (nur Administrations- und Organizer-Bereich)

Ausschließlich im Administrations- bzw. Organizer-Bereich werden folgende Bibliotheken von externen Content-Delivery-Netzwerken geladen:

  • Leaflet.js (über unpkg, Betreiber: Cloudflare, Inc., USA) – für Kartenfunktionen im Administrationsbereich,
  • Turf.js (über jsDelivr, Betreiber: Prospect One, Polen / CDN-Infrastruktur teilweise in den USA) – für georäumliche Berechnungen im Administrationsbereich,
  • Chart.js (über cdnjs, Betreiber: Cloudflare, Inc., USA) – für Statistikdiagramme im Administrationsbereich,
  • QR-Code-Generator (über jsDelivr) – für die QR-Code-Funktion im Organizer-Bereich.

Beim Laden dieser Bibliotheken wird die IP-Adresse des aufrufenden Geräts an den jeweiligen CDN-Betreiber übermittelt. Diese Dienste sind für normale Nutzer nicht aktiv.

  • Zweck: Bereitstellung von Karten-, Statistik- und QR-Code-Funktionen im Administrations- und Organizer-Bereich.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionsfähigen Administrationswerkzeugen).
  • Drittlandübermittlung: Soweit Daten an Cloudflare, Inc. (USA) übermittelt werden, stützen wir uns auf das EU–US Data Privacy Framework (Durchführungsbeschluss der EU-Kommission vom 10. Juli 2023), unter dem Cloudflare zertifiziert ist, sowie hilfsweise auf Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

17.3 Weiterleitungslinks zu Drittdiensten (Google Maps, Mapillary, OpenStreetMap)

Auf Detailseiten von Einrichtungen bieten wir Schaltflächen an, mit denen ein Standort in Google Maps (Google Ireland Limited, Irland), die Straßenansicht bei Mapillary (Meta Platforms Ireland Limited, Irland) oder die Karte von OpenStreetMap (OpenStreetMap Foundation, Vereinigtes Königreich) geöffnet werden kann. Diese Dienste sind nicht eingebettet; auch das Mapillary-Logo wird von unserem eigenen Server geladen. Eine Datenübermittlung an den jeweiligen Anbieter findet erst dann statt, wenn du den Link aktiv anklickst; dabei werden die Koordinaten des Standorts als URL-Parameter übergeben und dein Browser übermittelt u. a. deine IP-Adresse. Für die anschließende Verarbeitung ist der jeweilige Anbieter verantwortlich.

  • Zweck: Komfortable Navigation zu Standorten und Erkundung der Umgebung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an komfortabler Standortnavigation); beim Anklicken des Links verlässt du unsere Plattform und es gelten die Datenschutzbestimmungen des jeweiligen Anbieters.

17.4 Verknüpfung mit OpenStreetMap (OAuth)

Du kannst dein Konto optional mit deinem OpenStreetMap-Konto verknüpfen. Hierbei wird über das OAuth-Verfahren eine Verbindung zu OpenStreetMap hergestellt; wir speichern deine OSM-Kennung, deinen OSM-Anzeigenamen sowie ein verschlüsselt abgelegtes Zugriffstoken, um in deinem Auftrag mit OpenStreetMap zu interagieren. Die Verknüpfung ist freiwillig und kann jederzeit wieder aufgehoben werden, wodurch die gespeicherten OSM-Daten gelöscht werden.

  • Zweck: Optionale Verknüpfung und Datenaustausch mit OpenStreetMap.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

17.5 Eingebettete Videos im Blog (YouTube, Vimeo)

In einzelnen Blogbeiträgen binden wir Videos der Plattformen YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) und Vimeo (Vimeo.com, Inc., 330 West 34th Street, New York, NY 10001, USA) ein. YouTube-Videos werden im „erweiterten Datenschutzmodus" (youtube-nocookie.com) eingebunden. Beim Aufruf eines Blogbeitrags mit eingebettetem Video stellt dein Browser eine Verbindung zu den Servern des jeweiligen Anbieters her; dabei werden insbesondere deine IP-Adresse, die aufgerufene Seite und technische Browserangaben übermittelt. Beim Abspielen des Videos kann der Anbieter Informationen auf deinem Endgerät speichern oder auslesen.

  • Zweck: Ergänzende Darstellung von Blogbeiträgen durch Videoinhalte.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer ansprechenden Darstellung unserer Blogbeiträge); soweit beim Abspielen Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das aktive Starten des Videos).
  • Drittlandübermittlung: Google und Vimeo können Daten in die USA übermitteln. Wir stützen uns hierbei auf das EU–US Data Privacy Framework, soweit der Anbieter zertifiziert ist, sowie auf Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
  • Weitere Informationen: Datenschutzerklärung von Google, Datenschutzerklärung von Vimeo.

18. E-Mail-Versand und Hosting (Auftragsverarbeitung)

Für den Versand von E-Mails und den Betrieb der Plattform (Server, Datenbank, Datenspeicherung einschließlich Datensicherungen) nutzen wir die Dienste der Strato AG, Pascalstraße 10, 10587 Berlin, Deutschland. Dabei werden die für den jeweiligen Dienst erforderlichen Daten – insbesondere deine E-Mail-Adresse und der Inhalt der jeweiligen E-Mail sowie alle auf dem Server gespeicherten Plattformdaten – durch die Strato AG verarbeitet.

Mit der Strato AG besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Verarbeitung erfolgt ausschließlich auf Servern innerhalb der Europäischen Union.

  • Zweck: Versand transaktionaler E-Mails und des Newsletters; technische Bereitstellung der Plattform und Speicherung von Inhalten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO; beim Newsletter Art. 6 Abs. 1 lit. a DSGVO.

19. Empfänger und Weitergabe von Daten

Eine Weitergabe deiner Daten erfolgt nur, soweit dies erforderlich ist:

  • an die in dieser Erklärung genannten Auftragsverarbeiter (Hosting und E-Mail-Versand: Strato AG) im Rahmen ihrer Leistungserbringung,
  • an Mangrove Reviews (Open Reviews Association), sofern du die Veröffentlichung deiner Rezensionen dort aktiviert hast (Abschnitt 9),
  • an Dritte, soweit du eingewilligt hast oder die Veröffentlichung von Inhalten der Funktion entspricht (z. B. öffentlich sichtbare Rezensionen),
  • soweit wir gesetzlich dazu verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Eine darüber hinausgehende Übermittlung, insbesondere ein Verkauf von Daten, findet nicht statt.


20. Übermittlung in Drittländer

Die Verarbeitung deiner Daten durch uns und unseren Hosting-Dienstleister (Strato AG) findet ausschließlich innerhalb der Europäischen Union statt.

Eine Übermittlung in ein Drittland (insbesondere die USA) kann in folgenden Fällen stattfinden:

  • beim Laden von CDN-Bibliotheken im Administrations- und Organizer-Bereich (Abschnitt 17.2),
  • beim Abruf eingebetteter Videos im Blog (Abschnitt 17.5),
  • bei von dir aktiv angeklickten Links zu Drittdiensten (Abschnitt 17.3),
  • bei der von dir aktivierten, weltweit öffentlichen Veröffentlichung von Rezensionen auf Mangrove Reviews (Abschnitt 9).

Wir stützen uns hierbei auf das EU–US Data Privacy Framework (soweit der jeweilige Anbieter zertifiziert ist), auf Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO bzw. – bei Mangrove Reviews – auf deine ausdrückliche Einwilligung gemäß Art. 49 Abs. 1 lit. a DSGVO. Bei von dir aktiv angeklickten Links erfolgt die Übermittlung aufgrund deiner eigenen Handlung; für die weitere Verarbeitung ist der jeweilige Anbieter verantwortlich.


21. Speicherdauer und Löschung

Wir verarbeiten und speichern deine Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

  • Nutzerkonto: Die Daten werden für die Dauer des Bestehens deines Kontos gespeichert.
  • Inaktive Konten: Konten, die seit mindestens zwölf Monaten inaktiv sind, werden per E-Mail vorgewarnt; bleibt das Konto nach Ablauf einer weiteren Frist von mindestens einem Monat inaktiv, wird es automatisch anonymisiert (d. h. alle personenbezogenen Merkmale – einschließlich verknüpfter OpenStreetMap- und Mangrove-Daten – werden unwiderruflich entfernt oder durch anonyme Platzhalter ersetzt, sodass kein Rückschluss auf deine Person mehr möglich ist).
  • Server-Logfiles: Werden nach spätestens 30 Tagen gelöscht (vgl. Abschnitt 4).
  • Sicherheits- und Missbrauchsdaten: Werden nach spätestens 90 Tagen gelöscht (vgl. Abschnitt 15).
  • Mangrove-Verknüpfung: Bis zur Aufhebung der Verknüpfung; zu bereits veröffentlichten Rezensionen siehe Abschnitt 9.1.
  • Zwischengespeicherte Mangrove-Rezensionen Dritter: Höchstens eine Stunde.
  • Nutzungsstatistik: Der Sitzungs-Hash wird nach 30 Tagen entfernt; die übrigen Ereignisdaten bleiben ohne Sitzungsbezug für die Statistik erhalten (vgl. Abschnitt 10).
  • Datensicherungen: Bis zur Löschung der jeweiligen Sicherung (vgl. Abschnitt 15.1).
  • Newsletter: Bis zum Widerruf der Einwilligung (Abmeldung).
  • Einwilligungsnachweise: Für die Dauer, in der ein Nachweis erforderlich sein kann (mindestens für die Dauer des Nutzungsverhältnisses sowie etwaiger Verjährungs- und Aufbewahrungsfristen).

Bei Löschung deines Kontos werden deine personenbezogenen Daten und die mit deinem Konto verknüpften Inhalte (z. B. Rezensionen, Bewertungen, hochgeladene Bilder) gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.


22. Deine Rechte als betroffene Person

Dir stehen gegenüber dem Verantwortlichen folgende Rechte hinsichtlich der dich betreffenden personenbezogenen Daten zu:

  • Auskunft (Art. 15 DSGVO) – auch direkt über die Funktion „Datenauskunft" in deinen Kontoeinstellungen,
  • Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO) – auch direkt über die Kontolöschung in deinen Kontoeinstellungen,
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen, aus Gründen, die sich aus deiner besonderen Situation ergeben (Art. 21 DSGVO).

Zur Ausübung deiner Rechte genügt eine Nachricht an die unter Ziffer 1 genannten Kontaktdaten. Wir bearbeiten deine Anfrage innerhalb von einem Monat nach Eingang; bei komplexen oder einer großen Anzahl von Anfragen kann diese Frist um weitere zwei Monate verlängert werden, worüber wir dich informieren (Art. 12 Abs. 3 DSGVO).

Widerruf von Einwilligungen

Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet eines anderweitigen Rechtsbehelfs steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Zuständig ist insbesondere die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für den Verantwortlichen ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, zuständig.


23. Pflicht zur Bereitstellung von Daten

Die Bereitstellung bestimmter Daten ist teils gesetzlich oder vertraglich vorgeschrieben bzw. für die Nutzung erforderlich (z. B. Name und E-Mail-Adresse für ein Nutzerkonto). Ohne diese Angaben kann das Nutzerkonto nicht bereitgestellt werden. Weitere Angaben (z. B. Profilbild, Biografie, Newsletter, Mangrove-Verknüpfung) sind freiwillig.


24. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Das Erfahrungspunkte- und Levelsystem dient ausschließlich der Gamification und entfaltet keine rechtliche Wirkung gegenüber dir.


25. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen, um deine Daten zu schützen. Dazu zählen unter anderem die Übertragung über verschlüsselte Verbindungen (TLS/HTTPS), die verschlüsselte Speicherung sensibler Felder (z. B. E-Mail-Adresse, TOTP-Geheimnis, OpenStreetMap-Zugriffstoken, privater Mangrove-Schlüssel), die regelmäßige Rotation der hierfür verwendeten Schlüssel, die ausschließliche Speicherung von Passwörtern als Hash, die verschlüsselte serverseitige Sitzungsverwaltung, verschlüsselte Datensicherungen, das Entfernen von Metadaten aus hochgeladenen Bildern sowie Maßnahmen zur Missbrauchs- und Angriffserkennung.


26. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes und der Datenverarbeitung anzupassen. Es gilt die jeweils auf der Plattform veröffentlichte, aktuelle Fassung.

CultureTogether

Barrierefreie Kultur für alle entdecken – offen, kostenlos und von der Community gepflegt.

WCAG 2.1 Open Source

Plattform

  • Karte
  • Listenansicht
  • Über das Projekt
  • Für Unternehmen
  • Feedback geben

Konto

  • Registrieren
  • Anmelden

Newsletter

Neuigkeiten zu barrierefreien Kulturangeboten direkt in dein Postfach.

Kein Spam. Jederzeit abbestellbar.

Rechtliches

  • Datenschutzerklärung
  • Impressum
  • Barrierefreiheitserklärung
  • Nutzungsbedingungen

© Copyright 2026 CultureTogether. Alle Rechte vorbehalten.

Ein Projekt für kulturelle Teilhabe ohne Barrieren.

Hinweis zu Cookies
Diese Website verwendet ausschließlich technisch notwendige Cookies. Weitere Informationen findest du in unserer Datenschutzerklärung.