Drage
Startseite

Stand: August 2026

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten

Der Schutz personenbezogener Daten ist uns wichtig. Nachfolgend informieren wir darüber, welche personenbezogenen Daten bei der Nutzung der Drage-App verarbeitet werden, zu welchen Zwecken dies geschieht, wie lange Daten gespeichert werden und welche Rechte betroffenen Personen zustehen.

Die öffentlichen Bereiche der Drage-App können grundsätzlich ohne Benutzerkonto genutzt werden. Personenbezogene Daten werden insbesondere verarbeitet, wenn ein Benutzerkonto verwendet, ein eigener Inhalt veröffentlicht oder eine andere interaktive Funktion genutzt wird.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Lutz Wreide
Elbdeich 22
21423 Drage
Deutschland

E-Mail: info@drage-elbe.de

2. Bereitstellung und Serverprotokolle

Die Drage-App wird auf privat betriebener Serverinfrastruktur in Deutschland bereitgestellt. Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, Browser- beziehungsweise User-Agent-Informationen sowie technische Fehler- und Sicherheitsinformationen gehören.

Der öffentliche Reverse Proxy führt keine regulären Zugriffsprotokolle. Das Anwendungsframework protokolliert keine vollständigen eingehenden Request-URLs. In Betriebsprotokollen der Server- und Containerkomponenten können bei Fehlern oder sicherheitsrelevanten Ereignissen dennoch einzelne Verbindungsangaben enthalten sein.

Die Verarbeitung dient der technischen Bereitstellung, Stabilität, Fehleranalyse, IT-Sicherheit und Erkennung missbräuchlicher Nutzung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb.

Für Betriebsprotokolle ist derzeit keine feste kalenderbasierte automatische Löschfrist konfiguriert. Sie werden nur für betriebliche Zwecke vorgehalten und im Rahmen von Wartung, Container-Neuerstellung oder nach Wegfall des Zwecks gelöscht. Reguläre Seitenaufrufe werden nicht als Access-Log gespeichert.

3. Nutzung ohne Benutzerkonto

Ohne Registrierung können insbesondere Startseite, Aktuelles, Veranstaltungen, Organisationsseiten, Kontakte, Elbe & Tide, Wetter sowie veröffentlichte Community- und DKB-Inhalte abgerufen werden. Dabei fallen grundsätzlich nur die für die technische Übertragung erforderlichen Verbindungsdaten an.

4. Benutzerkonto, Registrierung und Anmeldung

Für ein Benutzerkonto verarbeitet die Drage-App insbesondere E-Mail-Adresse, Anzeigename, kryptografischen Passwort-Hash, Benutzerrolle, Aktiv- und Verifizierungsstatus, gegebenenfalls Organisationszuordnungen, letzte Anmeldung sowie Erstellungs- und Änderungszeitpunkte.

Passwörter werden nicht im Klartext gespeichert, sondern ausschließlich in Form eines kryptografischen Passwort-Hashes. Die Daten dienen Registrierung und Anmeldung, personalisierten Funktionen, der Zuordnung eigener Inhalte, der Steuerung von Redaktions- und Administrationsrechten sowie dem Missbrauchsschutz.

Rechtsgrundlage für das freiwillig eingerichtete Benutzerkonto und die gewünschten Plattformfunktionen ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits-, Berechtigungs- und Missbrauchsschutzmaßnahmen beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

Eine Selbstlöschung des Kontos ist derzeit nicht eingerichtet. Die Löschung kann über info@drage-elbe.de beantragt werden. Gesetzliche Aufbewahrungspflichten und erforderliche Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen bleiben unberührt.

5. E-Mail-Bestätigung und Passwort-Reset

Nach der Registrierung kann eine Nachricht zur Bestätigung der angegebenen E-Mail-Adresse versandt werden. Der Bestätigungslink enthält ein zufälliges, 24 Stunden gültiges Token. Serverseitig wird dauerhaft nur dessen Hash gespeichert. Ein erneuter Versand macht zuvor offene Links unbrauchbar.

Bei „Passwort vergessen“ wird ein zufälliger, 60 Minuten gültiger Link an die im Konto hinterlegte Adresse versandt. Die öffentliche Antwort lässt nicht erkennen, ob die eingegebene Adresse registriert ist. Auch Reset-Tokens werden nur gehasht gespeichert und können nur einmal verwendet werden.

Für den transaktionalen E-Mail-Versand wird IONOS als technischer E-Mail-Dienstleister eingesetzt. Dabei werden Empfänger- und Absenderadresse, technische Versanddaten sowie der jeweilige Nachrichtentext verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und, für sicheren Betrieb und Zustellung, Art. 6 Abs. 1 lit. f DSGVO.

6. Technisch notwendiges Session-Cookie

Für angemeldete Benutzer verwendet die Drage-App das Cookie drage_auth. Es hält die Anmeldung aufrecht und ermöglicht die sichere Anwendung der dem Benutzer zugeordneten Berechtigungen.

  • Zweck: Anmeldung und Berechtigungsprüfung
  • Lebensdauer: höchstens acht Stunden
  • Schutz: HttpOnly, Secure und SameSite=Lax
  • Einordnung: technisch unbedingt erforderlich

Der Endgerätezugriff ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig. Die zugehörige personenbezogene Verarbeitung beruht auf Art. 6 Abs. 1 lit. b und f DSGVO. Weitere Cookies, localStorage, sessionStorage oder IndexedDB werden von der Drage-App derzeit nicht verwendet. Ein Einwilligungsbanner ist deshalb nicht erforderlich.

7. Community, Kommentare und Medien

Registrierte und berechtigte Benutzer können bei „Von Dragern, für Drager“ eigene Beiträge veröffentlichen. Verarbeitet werden dabei je nach Inhalt interne Benutzerzuordnung, öffentlicher Anzeigename, Titel, Text, Kategorie, Bilder, PDF-Anhänge sowie Erstellungs- und Änderungszeitpunkte. Veröffentlichte Inhalte sind für beliebige Internetnutzer abrufbar.

Bei Kommentaren werden Kommentartext, Benutzerzuordnung, öffentlicher Anzeigename, Zeitstempel und gegebenenfalls der Bezug zu einem anderen Kommentar verarbeitet. Dies dient der Community-Kommunikation und Moderation.

Bilder und PDF-Dateien werden auf der Serverinfrastruktur der Drage-App gespeichert. Bilder werden technisch geprüft, ausgerichtet, auf höchstens 1920 Pixel Kantenlänge verkleinert, in WebP umgewandelt und ohne nicht benötigte Bildmetadaten gespeichert. Zu Dateien können Dateityp, Größe, Abmessungen und Prüfsumme gespeichert werden. Medien eines veröffentlichten Inhalts können öffentlich abgerufen werden.

Nutzer sollten nur Inhalte und Medien bereitstellen, zu deren Nutzung und Veröffentlichung sie berechtigt sind. Rechtsgrundlage für die gewünschten Veröffentlichungsfunktionen ist Art. 6 Abs. 1 lit. b DSGVO; Schutz, Moderation und sichere Auslieferung beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

8. Meldungen, Moderation und Benutzersperren

Problematische Community- oder DKB-Inhalte können gemeldet werden. Dabei werden meldender Benutzer, betroffener Inhalt, Meldegrund, optionale Erläuterung, Zeitstempel, Bearbeitungsstatus und administrative Entscheidung verarbeitet.

Bei Regelverstößen können Schreib- oder Redaktionsfunktionen zeitweise oder dauerhaft eingeschränkt werden. Hierzu können Benutzer-ID, Sperrzeitraum, administrativer Grund, Status, Zeitstempel und zuständiger Administrator verarbeitet werden. Interne Moderationsnotizen sind nicht öffentlich.

Zweck ist die Missbrauchsprävention, der Schutz der Community und die nachvollziehbare Bearbeitung gemeldeter Inhalte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

9. Rollen und Organisationszuordnungen

Für Benutzer mit redaktionellen oder administrativen Aufgaben werden Rollen und gegebenenfalls Organisationszuordnungen verarbeitet. Sie steuern, welche Organisationsinhalte erstellt, bearbeitet oder gelöscht und welche Verwaltungsfunktionen genutzt werden dürfen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie für die sichere Zugriffskontrolle Art. 6 Abs. 1 lit. f DSGVO.

10. DKB – Drager Klatschblatt

Für das DKB können berechtigte Benutzer Beiträge zur redaktionellen Prüfung einreichen. Eine Einsendung ist gegenüber dem Betreiber nicht anonym und bleibt intern dem Benutzerkonto zugeordnet. Verarbeitet werden Titel, Text, Kategorie, Benutzerzuordnung, gewünschter öffentlicher Anzeigename, Bilder, Einreichungszeitpunkt sowie Prüf- und Veröffentlichungsstatus.

Einsendungen werden erst nach administrativer Prüfung öffentlich sichtbar. Der Admin kann Texte redaktionell bearbeiten, ablehnen, veröffentlichen oder die Veröffentlichung zurücknehmen. Nicht veröffentlichte Einsendungen und Medien sind öffentlich nicht erreichbar.

11. Wetter sowie Elbe & Tide

Die Wetterwerte stammen aus einer privaten Wetterstation in Drage und werden serverseitig über eine interne lokale Schnittstelle abgerufen. Besucher erhalten keinen direkten Zugriff auf ioBroker, die Wetterstation, interne Adressen oder Gerätekennungen. Die dargestellten Messwerte sind keine personenbezogenen Daten der Besucher.

Elbe- und Tidedaten stammen aus öffentlichen Daten des Bundesamtes für Seeschifffahrt und Hydrographie (BSH). Auch dieser Abruf erfolgt serverseitig. Beim normalen Seitenaufruf entsteht deshalb keine direkte Verbindung vom Endgerät des Besuchers zum BSH.

12. Bus & ÖPNV

Für die Anzeige nächster Busabfahrten ruft die Drage-App Fahrplandaten des hvv über die Geofox-Schnittstelle ausschließlich serverseitig ab. Das Endgerät des Besuchers stellt keine direkte Verbindung zu Geofox her; die IP-Adresse des Besuchers wird dadurch nicht an Geofox übermittelt. Die Daten werden nur kurz zwischengespeichert, um die Anzeige aktuell zu halten und unnötige Abrufe zu vermeiden.

13. Lokale Nutzungsstatistik

Zur technischen und inhaltlichen Verbesserung der Drage-App führen wir eine ausschließlich lokale, datensparsame Nutzungsstatistik. Dabei werden Zeitpunkt, lokales Datum (Europe/Berlin), aufgerufener Pfad ohne Query-Parameter, zugeordneter Inhaltsbereich, grobe Geräteklasse sowie ein täglich wechselnder pseudonymer Besucherwert verarbeitet.

Die IP-Adresse wird ausschließlich flüchtig zur Bildung dieses Tageswerts mit einem serverseitigen Geheimnis und zur groben geografischen Zuordnung verarbeitet; sie wird weder gespeichert noch angezeigt. Die Geo-Zuordnung erfolgt innerhalb der Drage-App mit einer lokalen Datenbank, ohne die IP an einen Geo-IP-Dienst zu übertragen. Gespeichert wird nur eine grobe Region wie Landkreis Harburg, Hamburg, übriges Deutschland, Ausland oder unbekannt – keine Koordinate und kein genauer Standort.

Der pseudonyme Tageswert ändert sich täglich; eine Wiedererkennung über Tage, Profilbildung oder Verknüpfung mit Benutzerkonten findet nicht statt. User-Agent, Session-ID und vollständige Referrer werden nicht gespeichert. Offensichtliche Bots, technische Abrufe, interne Bereiche sowie durch hohe Frequenz und schnelle Routenfolgen plausibel automatisierte Zugriffe werden nicht als reguläre Nutzung gezählt. Geo-IP ist nur eine Näherung; insbesondere Mobilfunk, VPN, Firmenzugänge, CGNAT und Provider-Gateways können abweichende Regionen ergeben.

Die Rohdaten werden nach 90 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der datensparsamen Analyse und Verbesserung des lokalen Angebots. Es werden keine externen Analyseanbieter und keine Analytics-Cookies eingesetzt.

14. Empfänger, externe Links und Drittlandübermittlung

Empfänger oder Empfängerkategorien sind, soweit für den jeweiligen Zweck erforderlich:

  • der Betreiber der Drage-App,
  • IONOS als technischer E-Mail-Dienstleister,
  • Internetnutzer bei bewusst veröffentlichten Inhalten und Medien.

Die Website selbst wird auf privat betriebener Infrastruktur in Deutschland gehostet. Eine planmäßige Übermittlung personenbezogener Daten an Empfänger außerhalb der EU oder des Europäischen Wirtschaftsraums findet im Rahmen der derzeit eingesetzten Funktionen nicht statt.

Die Drage-App kann Links zu Angeboten anderer Anbieter enthalten. Eine Übermittlung an den jeweiligen Anbieter erfolgt erst beim Aufruf eines solchen Links. Für die anschließende Verarbeitung gelten dessen Datenschutzinformationen. Externe Analyse-, Marketing-, Font-, Script- oder CDN-Dienste sind nicht eingebunden.

15. Speicherdauer

  • Benutzerkonto: bis zur Löschung oder solange die Speicherung für Plattformbetrieb, Missbrauchsschutz oder Rechtsansprüche erforderlich ist.
  • E-Mail-Bestätigung: der Link ist 24 Stunden nutzbar; offene ältere Tokens werden invalidiert. Token-Datensätze enthalten nur Hash und Status und werden spätestens mit dem Benutzerkonto entfernt.
  • Passwort-Reset: der Link ist 60 Minuten nutzbar und nach Verwendung oder Ablauf unwirksam. Token-Datensätze werden spätestens mit dem Benutzerkonto entfernt.
  • Beiträge, Kommentare und DKB: bis zur endgültigen Löschung durch berechtigte Benutzer oder Administratoren beziehungsweise solange Moderations- oder Nachweiszwecke bestehen.
  • Medien: grundsätzlich solange der zugehörige Inhalt gespeichert ist; bei endgültiger Inhaltslöschung werden Metadaten und physische Datei entfernt.
  • Moderationsdaten: solange dies zur Bearbeitung, Nachvollziehbarkeit und zum Schutz vor wiederholtem Missbrauch erforderlich ist.
  • Session: höchstens acht Stunden, sofern sie nicht vorher durch Abmelden beendet wird.
  • Betriebsprotokolle: nach den unter Ziffer 2 beschriebenen Kriterien; derzeit ohne feste kalenderbasierte automatische Frist.
  • Lokale Nutzungsstatistik: 90 Tage.

16. Rechte betroffener Personen

Soweit die gesetzlichen Voraussetzungen vorliegen, bestehen insbesondere Rechte auf:

  • Auskunft nach Art. 15 DSGVO,
  • Berichtigung nach Art. 16 DSGVO,
  • Löschung nach Art. 17 DSGVO,
  • Einschränkung der Verarbeitung nach Art. 18 DSGVO,
  • Datenübertragbarkeit nach Art. 20 DSGVO,
  • Widerspruch nach Art. 21 DSGVO,
  • Widerruf einer erteilten Einwilligung für die Zukunft, soweit eine Verarbeitung auf Einwilligung beruht.

Ein Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung. Anliegen können an info@drage-elbe.de gerichtet werden.

17. Beschwerderecht

Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig ist insbesondere:

Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de

Offizielle Kontakt- und Beschwerdeinformationen öffnen

18. Datensicherheit und automatisierte Entscheidungen

Die Drage-App setzt angemessene technische und organisatorische Maßnahmen ein. Dazu gehören verschlüsselte HTTPS-Verbindungen, Zugriffskontrollen, rollenbasierte Berechtigungen, sichere Passwortspeicherung und Einschränkungen bei Datei-Uploads.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Technische Rate-Limits, Rollenprüfungen und serverseitige Validierungen dienen ausschließlich Sicherheit und Missbrauchsschutz.