Gipfelbuch — Alpine Companion
Fassung 1.0, gültig ab 26.07.2026
Kurzfassung in fünf Sätzen. Gipfelbuch speichert das, was du selbst eingibst oder aufzeichnest: dein Konto, deine Touren, deine Beiträge. Deinen Standort verwenden wir nur, solange du eine Funktion nutzt, die ihn braucht — Aufzeichnung, Wetterwarnung, Lawinencheck — und für Abfragen an Wetterdienste runden wir die Koordinaten bewusst ungenau. Wir verkaufen keine Daten, schalten keine Werbung und tracken dich nicht über andere Apps oder Websites hinweg. Alles, was nicht für den Betrieb nötig ist — Absturzberichte, Nutzungsstatistik, Hintergrundstandort, Verbindung zu Strava oder Garmin — ist ausgeschaltet, bis du es ausdrücklich einschaltest, und du kannst es jederzeit widerrufen. Dein Konto samt aller Inhalte kannst du direkt in der App löschen.
>
Die Kurzfassung ersetzt den folgenden Text nicht. Verbindlich ist der vollständige Text.
Niklas Eder
Dornauberg 11a, 6295 Ginzling, Österreich
E-Mail: gipfelbuchalpin@gmail.com
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 Abs 1 DSGVO liegen nach derzeitiger Einschätzung nicht vor. Diese Einschätzung wird jährlich überprüft.
| Daten | E-Mail-Adresse, Passwort (nur als Hash, wir sehen es nie im Klartext), Anzeigename, Zeitpunkt der Registrierung und des letzten Logins, optional Profilbild und Selbstbeschreibung |
| Zweck | Bereitstellung des Kontos, Zuordnung deiner Touren und Beiträge, Anmeldung, Passwort-Zurücksetzen |
| Rechtsgrundlage | Art. 6 Abs 1 lit b DSGVO — Erfüllung des Nutzungsvertrags |
| Speicherdauer | Bis zur Löschung des Kontos, danach siehe Abschnitt 6 |
Erforderlichkeit der Angaben (Art. 13 Abs 2 lit e DSGVO): E-Mail-Adresse, Passwort und Anzeigename sind für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich — ohne sie kann kein Konto angelegt werden. Die Altersangabe ist gesetzlich erforderlich. Alle übrigen Angaben, insbesondere Profilbild und Selbstbeschreibung, sind freiwillig; wenn du sie nicht machst, entfällt lediglich die jeweilige Funktion, sonstige Nachteile entstehen nicht.
Standortdaten sind die sensibelste Kategorie, die wir verarbeiten. Wir unterscheiden vier Fälle:
a) Kartenanzeige und aktuelle Position (Vordergrund).
Rechtsgrundlage Art. 6 Abs 1 lit b DSGVO. Die Position wird auf deinem Gerät verarbeitet und nicht an uns übertragen, solange du keine Aufzeichnung startest.
b) Aufzeichnung einer Tour.
Präziser Standortverlauf mit Zeitstempeln, Seehöhe, Geschwindigkeit und Genauigkeitswerten. Rechtsgrundlage Art. 6 Abs 1 lit b DSGVO — die Aufzeichnung ist die von dir ausdrücklich angeforderte Leistung. Die Aufzeichnung startet und endet ausschließlich durch dich.
c) Standortzugriff im Hintergrund.
Nötig, damit die Aufzeichnung weiterläuft, wenn das Display aus ist, und damit Gewitter- und Wetterwarnungen für deinen tatsächlichen Aufenthaltsort ausgelöst werden können. Rechtsgrundlage Art. 6 Abs 1 lit a DSGVO — deine Einwilligung, zusätzlich § 165 Abs 3 TKG 2021. Die Funktion ist standardmäßig deaktiviert; du erteilst die Einwilligung getrennt, mit eigener Erklärung, und kannst sie jederzeit in den App-Einstellungen und in den Systemeinstellungen deines Geräts widerrufen.
d) Übermittlung an externe Wetter-, Warn- und Lawinendienste.
Um Wetter-, Gewitter- und Lawineninformationen für deine Position abzurufen, muss eine Koordinate an den jeweiligen Dienst übermittelt werden (siehe Abschnitt 4). Wir runden die Koordinate vor der Übermittlung auf zwei bis drei Nachkommastellen (rund 100 bis 1.000 Meter Unschärfe). Der Dienst erfährt damit die Wetterregion, nicht deinen Standplatz. Rechtsgrundlage Art. 6 Abs 1 lit a DSGVO.
Speicherdauer: Aufgezeichnete Touren bleiben gespeichert, bis du sie einzeln löschst oder dein Konto löschst. Eine automatische Löschung nach Zeitablauf findet nicht statt, damit der Streckenvergleich über Jahre hinweg funktioniert.
Wichtig: Standortverläufe können mittelbar Rückschlüsse auf Wohnort, Arbeitsplatz, Gewohnheiten und Gesundheitszustand zulassen. Deshalb behandeln wir sie mit besonderer Vorsicht: Standardmäßig sind aufgezeichnete Touren privat. Wenn du eine Tour veröffentlichst, kürzen wir Start- und Endpunkt automatisch um einen einstellbaren Radius (Standard 500 m), damit deine Wohnadresse nicht öffentlich wird.
| Daten | Bedingungsberichte, Routen- und Gipfelinformationen, Startplätze, Kommentare, Fotos (inklusive der darin enthaltenen Metadaten, siehe unten), Zeitpunkt, Anzeigename, ggf. Verifizierungsstatus |
| Zweck | Aufbau und Pflege der gemeinschaftlichen Alpindatenbank; Anzeige für andere Nutzerinnen und Nutzer |
| Rechtsgrundlage | Art. 6 Abs 1 lit b DSGVO für die Speicherung und Anzeige; die Entscheidung, einen Beitrag öffentlich zu machen, triffst du bei jedem Beitrag einzeln |
| Speicherdauer | Bis zur Löschung durch dich oder bis zur Entfernung nach den Community-Richtlinien; zur Behandlung bei Kontolöschung siehe Abschnitt 6 |
Foto-Metadaten: Beim Hochladen entfernen wir standardmäßig alle EXIF-Daten mit Ausnahme des Aufnahmezeitpunkts. Der Standort eines Fotos wird nur übernommen, wenn du das im Einzelfall bestätigst.
Personen auf Fotos (Art. 14 DSGVO): Zeigt ein Beitrag ausnahmsweise erkennbare Dritte, verarbeiten wir deren Daten allein zur Anzeige des Beitrags auf Grundlage von Art. 6 Abs 1 lit f DSGVO. Betroffene können jederzeit unter gipfelbuchalpin@gmail.com Auskunft, Unkenntlichmachung oder Löschung verlangen; wir setzen das ohne inhaltliche Prüfung um. Beitragende sind nach den Nutzungsbedingungen verpflichtet, solche Aufnahmen nur mit Einverständnis der abgebildeten Personen hochzuladen.
Bitte beachte: Beiträge, die du öffentlich stellst, sind für alle Nutzerinnen und Nutzer sichtbar und können von Suchmaschinen erfasst werden. Veröffentliche keine personenbezogenen Daten Dritter, insbesondere keine erkennbaren Personen auf Fotos ohne deren Einverständnis.
| Daten | Die Tatsache der Verifizierung und deren Kategorie, Datum, prüfende Person |
| Zweck | Erkennbarkeit fachlich qualifizierter Beiträge — bei sicherheitskritischen Informationen ein berechtigtes Interesse der gesamten Nutzergemeinschaft |
| Rechtsgrundlage | Art. 6 Abs 1 lit f DSGVO |
| Nachweisdokumente | Wir sehen Nachweise (z.B. Bergführerausweis, Pilotenschein) nur zur Prüfung ein und speichern sie nicht dauerhaft. Nach der Prüfung wird ausschließlich das Ergebnis gespeichert. Übermittelte Dokumente werden binnen 30 Tagen gelöscht. |
| Widerspruch | Du kannst der Anzeige des Verifizierungsstatus jederzeit nach Art. 21 DSGVO widersprechen; die Verifizierung wird dann entfernt |
| Daten | Push-Token des Geräts (APNs bei iOS, FCM bei Android), Gerätetyp, Sprache, abonnierte Warnregionen |
| Zweck | Zustellung von Wetter-, Gewitter- und Lawinenwarnungen sowie Antworten auf deine eigenen Beiträge |
| Rechtsgrundlage | Art. 6 Abs 1 lit a DSGVO — du aktivierst Push ausdrücklich; zusätzlich § 165 Abs 3 TKG 2021 |
| Inhalt | Push-Nachrichten enthalten keine personenbezogenen Inhalte. Zugestellt wird ein allgemeiner Hinweistext; die Details lädt die App nach dem Öffnen nach. |
| Speicherdauer | Bis zur Deaktivierung von Push, zur Deinstallation der App oder bis der Token vom Betriebssystem als ungültig gemeldet wird |
Werbliche Benachrichtigungen versenden wir nicht.
a) Manueller Datei-Import (GPX, TCX, FIT).
Du wählst eine Datei selbst aus. Verarbeitet werden die darin enthaltenen Streckendaten und Zeitstempel. Rechtsgrundlage Art. 6 Abs 1 lit b DSGVO.
b) Verbindung mit Strava oder Garmin über OAuth (soweit angeboten)
Nach deiner ausdrücklichen Freigabe speichern wir ein Zugriffstoken und importieren die von dir ausgewählten Aktivitäten. Rechtsgrundlage Art. 6 Abs 1 lit a DSGVO. Strava und Garmin sind für ihre eigene Verarbeitung eigenständig Verantwortliche; es gelten deren Datenschutzerklärungen. Du kannst die Verbindung jederzeit in der App trennen — das Token wird dabei sofort gelöscht und beim Anbieter widerrufen.
c) Gesundheits- und Vitaldaten.
Herzfrequenz, Trainingswerte und vergleichbare Daten sind Gesundheitsdaten nach Art. 9 DSGVO. Wir importieren und speichern sie nur, wenn du dafür eine gesonderte, ausdrückliche Einwilligung nach Art. 9 Abs 2 lit a DSGVO erteilst. Ohne diese Einwilligung werden solche Felder beim Import verworfen. Standardmäßig ist die Funktion aus.
Standardmäßig deaktiviert. Ohne deine Einwilligung wird kein entsprechendes Modul initialisiert.
| Daten | Absturzberichte (Fehlermeldung, Stacktrace, App-Version, Betriebssystemversion, Gerätemodell), anonyme Ereigniszähler zu Funktionsnutzung |
| Zweck | Fehler finden und beheben, insbesondere Fehler, die sicherheitskritische Funktionen betreffen |
| Rechtsgrundlage | Art. 6 Abs 1 lit a DSGVO und § 165 Abs 3 TKG 2021 |
| Nicht enthalten | Keine Standortdaten, keine Werbe-IDs, kein geräteübergreifendes Tracking, keine Weitergabe an Werbenetzwerke |
| Speicherdauer | 90 Tage |
| Widerruf | Einstellungen → Datenschutz → Diagnose. Ab dem Widerruf werden keine weiteren Daten erhoben. |
Beim Zugriff auf unsere Server werden IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, HTTP-Statuscode und User-Agent protokolliert. Rechtsgrundlage ist Art. 6 Abs 1 lit f DSGVO — berechtigtes Interesse an Betriebssicherheit und Abwehr von Missbrauch. Speicherdauer 14 Tage, danach automatische Löschung.
Meldungen rechtswidriger Inhalte nach Art. 16 DSA, die dazu erfolgte Kommunikation und getroffene Entscheidungen werden gespeichert. Rechtsgrundlage Art. 6 Abs 1 lit c DSGVO (rechtliche Verpflichtung aus dem DSA) und Art. 6 Abs 1 lit f DSGVO. Das berechtigte Interesse besteht in der Nachweisführung gegenüber Behörden sowie in der Abwehr und Geltendmachung von Rechtsansprüchen. Speicherdauer: drei Jahre ab Abschluss der Bearbeitung.
Für das Speichern von Informationen auf deinem Gerät und den Zugriff darauf gilt § 165 Abs 3 TKG 2021 — auch für Apps, nicht nur für Cookies auf Websites.
Ohne Einwilligung, weil unbedingt erforderlich:
Anmeldetoken im gesicherten Speicher, deine App-Einstellungen, der Status deiner Einwilligungen, offline gespeicherte Kartenkacheln, die lokale Datenbank deiner Touren, der Zwischenspeicher für Lawinen- und Wetterdaten.
Nur mit Einwilligung:
Fehlerdiagnose und Nutzungsstatistik (2.7), Hintergrundstandort (2.2c), Übermittlung der gerundeten Koordinate an externe Wetter-, Warn- und Lawinendienste (2.2d), Push-Token (2.5), Verbindung zu Strava oder Garmin (2.6b). Der lokale Zwischenspeicher bereits abgerufener Wetter- und Lawinendaten ist demgegenüber unbedingt erforderlich, weil er die Anzeige ohne Netzverbindung überhaupt erst ermöglicht.
Ein Widerruf ist jederzeit über Einstellungen → Datenschutz möglich und wirkt sofort. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Folgende Dienstleister sind eingebunden:
| Dienstleister | Zweck | Übermittelte Daten | Ort der Verarbeitung | Grundlage für Drittlandtransfer |
|---|---|---|---|---|
| Supabase, Inc., USA | Datenbank, Authentifizierung, Dateispeicher | Alle Kontodaten, Touren, Beiträge, Fotos | Region eu-west-1 (Irland) (EU). Zugriff durch Support und einzelne Subdienstleister aus den USA möglich | Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914), Auftragsverarbeitungsvertrag abgeschlossen |
[Sentry / Functional Software, Inc.], EU-Instanz de.sentry.io, Frankfurt | Absturzberichte — nur bei erteilter Einwilligung | Fehlermeldungen, App- und Geräteversion | Frankfurt (EU). Konto- und Organisationsverwaltung in den USA | EU-US Data Privacy Framework und Standardvertragsklauseln |
| Empfänger | Zweck | Übermittelte Daten | Grundlage |
|---|---|---|---|
| Apple Inc. (APNs) bzw. Google Ireland Ltd / Google LLC (FCM) | Zustellung von Push-Nachrichten | Push-Token, Nachrichtentext ohne Personenbezug | Apple: Standardvertragsklauseln. Google: EU-US Data Privacy Framework (Beschluss (EU) 2023/1795) und Standardvertragsklauseln |
| Mapbox, Inc., USA (soweit eingesetzt) | Kartendarstellung | Angeforderte Kartenausschnitte, IP-Adresse | EU-US Data Privacy Framework, zusätzlich Standardvertragsklauseln laut Mapbox-DPA |
| Open-Meteo, GeoSphere Austria, Deutscher Wetterdienst, MeteoAlarm/EUMETNET, avalanche.report bzw. lawinen.report | Abruf von Wetter-, Warn- und Lawinendaten | Gerundete Koordinate, keine Kennung, kein Konto | Art. 6 Abs 1 lit a DSGVO. GeoSphere, DWD, MeteoAlarm und avalanche.report verarbeiten innerhalb der EU |
| Strava, Inc. / Garmin (nur bei aktiver Verbindung) | Import deiner Aktivitäten | OAuth-Token, angeforderte Aktivitäten | Eigenständige Verantwortliche; Transfer über Standardvertragsklauseln der Anbieter |
| National Weather Service (USA) (nur bei Touren außerhalb Europas) | Amtliche Wetterwarnungen | Gerundete Koordinate | Art. 6 Abs 1 lit a DSGVO; Abruf über unseren Proxy, ohne Kennung |
| Strafverfolgungs-, Justiz- und Einsatzbehörden | Meldungen nach Art. 18 DSA; Verständigung bei akuten Notlagen im Gebirge | Nur die im Einzelfall erforderlichen Angaben | Art. 6 Abs 1 lit c DSGVO (rechtliche Verpflichtung) bzw. Art. 6 Abs 1 lit d DSGVO (Schutz lebenswichtiger Interessen) |
Soweit Daten in die USA übermittelt werden, stützen wir uns auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 (Beschluss (EU) 2023/1795), soweit der jeweilige Empfänger zertifiziert ist, und ergänzend auf Standardvertragsklauseln nach Art. 46 Abs 2 lit c DSGVO. Eine Kopie der Standardvertragsklauseln stellen wir auf Anfrage an gipfelbuchalpin@gmail.com zur Verfügung.
Ein Restrisiko bleibt bestehen: Behörden in den USA können unter bestimmten Voraussetzungen auf dort gespeicherte Daten zugreifen, und das Rechtsschutzniveau entspricht nicht in jeder Hinsicht dem der EU. Wir minimieren dieses Risiko, indem die eigentliche Datenbank in der EU liegt und an US-Dienste nur das Nötigste geht.
Du hast nach der DSGVO folgende Rechte:
| Recht | Artikel | Was das bedeutet |
|---|---|---|
| Auskunft | Art. 15 | Kopie aller zu dir gespeicherten Daten |
| Berichtigung | Art. 16 | Korrektur unrichtiger Daten |
| Löschung | Art. 17 | „Recht auf Vergessenwerden" |
| Einschränkung | Art. 18 | Sperre statt Löschung |
| Datenübertragbarkeit | Art. 20 | Export in einem gängigen Format |
| Widerspruch | Art. 21 | Gegen Verarbeitungen auf Basis berechtigten Interesses |
| Widerruf der Einwilligung | Art. 7 Abs 3 | Jederzeit, ohne Angabe von Gründen, ohne Nachteile. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig. |
Wie du sie ausübst:
Am schnellsten selbst in der App unter Einstellungen → Datenschutz:
Alternativ per E-Mail an gipfelbuchalpin@gmail.com. Wir antworten unverzüglich, spätestens innerhalb eines Monats ab Eingang (Art. 12 Abs 3 DSGVO). Bei besonders komplexen Anfragen kann sich diese Frist um bis zu zwei weitere Monate verlängern; darüber informieren wir dich innerhalb des ersten Monats. Die Bearbeitung ist kostenlos.
Beschwerde: Du kannst dich jederzeit bei einer Aufsichtsbehörde beschweren, in Österreich bei der
Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at
Du kannst dein Konto jederzeit selbst löschen: in der App unter Einstellungen → Konto → Konto löschen, oder über das Web-Formular unter https://gipfelbuch-alpin.com/konto-loeschen, ohne dass du die App installieren musst.
Was dabei passiert:
| Datenkategorie | Behandlung bei Kontolöschung |
|---|---|
| Kontodaten, E-Mail, Profil, Profilbild | Werden sofort und endgültig gelöscht |
| Aufgezeichnete Touren und Tracks | Werden sofort und endgültig gelöscht |
| Private Beiträge, Entwürfe, Fotos | Werden sofort und endgültig gelöscht |
| Push-Token, OAuth-Token für Strava/Garmin | Werden sofort gelöscht und beim Anbieter widerrufen |
| Öffentliche Community-Beiträge | Du entscheidest im Löschdialog: entweder vollständig löschen oder anonymisieren (der Beitrag bleibt für die Gemeinschaft erhalten, der Bezug zu dir wird unwiderruflich entfernt). Voreinstellung ist Löschen. |
| Moderations- und Meldeunterlagen | Bleiben pseudonymisiert 3 Jahre erhalten (rechtliche Verpflichtung aus dem DSA) |
| Server-Protokolle | Laufen nach 14 Tagen automatisch aus |
| Konten ohne Anmeldung über 36 Monate | Werden gelöscht. Wir warnen dich 30 und 7 Tage vorher per E-Mail; eine einzige Anmeldung wendet die Löschung ab. |
| Backups | Werden nach spätestens 30 Tagen überschrieben. In diesem Zeitraum sind gelöschte Daten technisch noch in Sicherungskopien enthalten, werden aber nicht mehr verwendet. |
Die Löschung ist endgültig und kann nicht rückgängig gemacht werden.
Für öffentlich gemachte Beiträge treffen wir zusätzlich angemessene Maßnahmen nach Art. 17 Abs 2 DSGVO, um andere Verantwortliche über ein Löschverlangen zu informieren.
Wir setzen unter anderem folgende Maßnahmen ein (Art. 32 DSGVO):
Trotz aller Maßnahmen ist keine Übertragung über das Internet vollständig sicher.
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, melden wir dies der Österreichischen Datenschutzbehörde innerhalb von 72 Stunden ab Kenntnis (Art. 33 DSGVO), sofern ein Risiko für dich besteht. Ist das Risiko voraussichtlich hoch — bei Standortdaten praktisch immer —, informieren wir dich zusätzlich unmittelbar und in klarer Sprache (Art. 34 DSGVO).
Die Nutzung von Gipfelbuch setzt ein Mindestalter von 16 Jahren voraus. Der Grund ist doppelt: Die Einwilligungsfähigkeit für Dienste der Informationsgesellschaft liegt in den EU-Mitgliedstaaten zwischen 13 und 16 Jahren (in Österreich nach § 4 Abs 4 DSG bei 14 Jahren) — mit 16 sind wir EU-weit auf der sicheren Seite. Und die App richtet sich an eigenverantwortlich handelnde Bergsportlerinnen und Bergsportler.
Bei der Registrierung fragen wir das Geburtsjahr ab. Wir legen bei Unterschreitung keinen Datensatz an. Erlangen wir Kenntnis davon, dass ein Konto entgegen dieser Regel angelegt wurde, löschen wir es unverzüglich. Erziehungsberechtigte können sich jederzeit an gipfelbuchalpin@gmail.com wenden.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt.
Die Lawinen-Hangneigungsanalyse und die Wind- und Startfensteranalyse sind rein technische Berechnungen aus Geländemodell und Wetterdaten. Sie bewerten Gelände und Wetter, nicht dich als Person, und treffen keine Entscheidung über dich. Was diese Berechnungen leisten — und vor allem, was sie nicht leisten —, steht im Haftungsausschluss unter https://gipfelbuch-alpin.com/haftung.
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Die jeweils aktuelle Fassung steht unter https://gipfelbuch-alpin.com/datenschutz und in der App. Bei wesentlichen Änderungen — insbesondere bei neuen Verarbeitungszwecken oder neuen Empfängern — informieren wir dich vorher in der App und holen, wo erforderlich, eine neue Einwilligung ein.
Versionsverlauf
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 26.07.2026 | Erstfassung |