Zur Startseite
Datenschutzerklärung

1. Verantwortlicher

Florian Schwarz
handelnd unter der Geschäftsbezeichnung „Galaxy Gaming“
Walther-Rathenau-Str. 12
06886 Wittenberg
Deutschland

E-Mail: info@bftag.online
Telefon: +49 3491 6692249

2. Geltungsbereich und Rollenverteilung

Diese Datenschutzerklärung gilt für die öffentlich erreichbare Website und die Webanwendung „Alarmsystem BF Tag“, insbesondere für Registrierung, Benutzerkonten, Leitstellen- und Fahrzeugverwaltung, Einsatzverwaltung, Einsatzplanung, Alarmierung, Alarmdruck, Monitor, Kontaktformular, E-Mail-Kommunikation und API-Zugriffe.

Für den Betrieb der Plattform, die Registrierung und Kontoverwaltung, die IT-Sicherheit, den Support, die Systemkommunikation und die Verarbeitung von Spendendaten sind wir datenschutzrechtlich Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.

Registrierte Feuerwehren oder sonstige Organisationen entscheiden grundsätzlich selbst darüber, welche Einsatz-, Fahrzeug- oder Personendaten sie in das System eingeben und für welche Zwecke diese verwendet werden. Für diese Inhalte ist regelmäßig die jeweilige Organisation Verantwortlicher. Verarbeiten wir solche Daten ausschließlich weisungsgebunden für eine Organisation, kann eine Auftragsverarbeitung nach Art. 28 DSGVO vorliegen. In diesem Fall ist vor der Verarbeitung personenbezogener Echtdaten ein Vertrag zur Auftragsverarbeitung abzuschließen.

3. Aufruf der Website, Hosting und Server-Protokolle

Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Adresse, HTTP-Methode, übertragene Datenmenge, HTTP-Status, Referrer, Browsertyp, Browserversion und Betriebssystem gehören.

Die Verarbeitung erfolgt zur sicheren und störungsfreien Bereitstellung des Dienstes, zur Fehleranalyse sowie zur Erkennung und Abwehr missbräuchlicher oder rechtswidriger Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, zuverlässigen und missbrauchsfreien Betrieb des Angebots.

Empfänger können die von uns eingesetzten Hosting-, Rechenzentrums- und Infrastruktur-Dienstleister sein. Server-Protokolle werden gelöscht oder anonymisiert, sobald sie für die genannten Zwecke nicht mehr erforderlich sind. Bei Sicherheitsvorfällen, Missbrauchsverdacht oder gesetzlichen Aufbewahrungspflichten können betroffene Protokolle bis zur abschließenden Klärung beziehungsweise für die gesetzlich erforderliche Dauer gespeichert werden.

4. Registrierung und Benutzerkonto

Bei Registrierung und Verwaltung eines Organisationskontos verarbeiten wir insbesondere:

Die Daten werden zur Prüfung, Einrichtung, Bereitstellung und Verwaltung des Kontos sowie zur Kommunikation über den Dienst verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Handelt die Kontaktperson für eine Organisation, beruht die Verarbeitung ergänzend auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der eindeutigen Zuordnung und sicheren Verwaltung des Organisationskontos.

Pflichtangaben sind für die Registrierung erforderlich. Ohne diese Angaben kann kein Konto bereitgestellt werden. Kontodaten werden grundsätzlich bis zur Löschung des Kontos beziehungsweise bis zum Abschluss eines berechtigten Löschverlangens gespeichert. Daten, die zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, können darüber hinaus für die jeweils maßgebliche Frist aufbewahrt werden.

5. Einsatz-, Fahrzeug-, Alarmdruck- und Betriebsdaten

Innerhalb der Anwendung können insbesondere folgende Daten verarbeitet werden:

Diese Daten können personenbezogen sein, insbesondere wenn Namen, Telefonnummern, Privatanschriften, Angaben zu betroffenen Personen oder sonstige Informationen zu identifizierbaren Personen eingetragen werden. Die Verarbeitung erfolgt zur Bereitstellung der vom Kontoinhaber genutzten Einsatz-, Alarm- und Verwaltungsfunktionen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im funktionsfähigen, nachvollziehbaren und sicheren Betrieb der Anwendung.

Hinweis zu Übungsdaten und Minderjährigen:
Es dürfen nur Daten eingegeben werden, die für den konkreten Übungs- oder Organisationszweck erforderlich sind. Für Übungen sollen nach Möglichkeit erfundene oder anonymisierte Daten verwendet werden. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie personenbezogene Daten Minderjähriger dürfen nur verarbeitet werden, wenn dafür eine tragfähige Rechtsgrundlage besteht und die Verarbeitung organisatorisch erforderlich und angemessen abgesichert ist.

Einsatz- und Betriebsdaten bleiben gespeichert, bis sie durch berechtigte Nutzer, Administratoren oder im Rahmen der Kontolöschung entfernt werden. Einzelne Protokolle können über die Anwendung gesondert gelöscht werden. Hochgeladene Alarmdruckdateien werden grundsätzlich zusammen mit dem zugehörigen Einsatzplan gelöscht. Sicherungs- und Fehlerkopien können technisch bedingt noch für einen begrenzten Zeitraum in Backups vorhanden sein und werden im Rahmen der regulären Backup-Rotation überschrieben.

6. Verknüpfte Leitstellen und gemeinsame Nutzung

Organisationskonten können andere Leitstellen beziehungsweise Feuerwachen über Freigabecodes verknüpfen und hierfür einzelne Berechtigungen vergeben. Abhängig von den erteilten Rechten können verknüpfte Organisationen Fahrzeuge, Fahrzeugstatus, Einsätze, Einsatzpläne und zugehörige Angaben einsehen oder bearbeiten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise die Rechtsgrundlage, auf die sich die beteiligte Organisation für die eingegebenen Inhalte stützt. Empfänger sind ausschließlich die jeweils freigeschalteten Organisationen und deren berechtigte Nutzer. Der Kontoinhaber ist dafür verantwortlich, Freigaben nur an berechtigte Stellen zu erteilen und nicht mehr benötigte Verknüpfungen zu entfernen.

7. Anmeldung, Missbrauchsschutz und Zwei-Faktor-Authentifizierung

Zur Anmeldung werden Wachname, Zugangscode, Session-Daten und die IP-Adresse verarbeitet. Fehlgeschlagene Anmeldeversuche werden mit IP-Adresse und Zeitpunkt erfasst. Bei Registrierungs- und Wiederherstellungsversuchen wird ein aus der IP-Adresse abgeleiteter Prüfwert verwendet. Dies dient dazu, automatisierte Angriffe und Missbrauch zu begrenzen. Reguläre Login-Versuche werden nach erfolgreicher Anmeldung gelöscht; übrige Einträge werden im Regelfall innerhalb einer Stunde bereinigt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Bei Nutzung von „Angemeldet bleiben“ werden ein zufälliger Auswahlwert, ein gehashter Token, Ablaufdatum und gekürzte Browserinformationen gespeichert. Das Anmeldetoken ist höchstens 30 Tage gültig und wird bei Abmeldung, Deaktivierung oder Widerruf entfernt beziehungsweise ungültig gemacht.

Bei aktivierter Zwei-Faktor-Authentifizierung werden ein TOTP-Geheimnis, der Aktivierungsstatus und der Zeitpunkt der Bestätigung gespeichert. Wird ein Browser als vertrauenswürdig markiert, wird ein kryptografisch geschützter Vertrauensnachweis für höchstens 30 Tage im Browser gespeichert.

8. API- und Gerätezugriffe

Bei Nutzung der API werden ein nur gehasht gespeicherter API-Token, die Kontozuordnung, Erstellungs- und Ablaufdatum, der letzte Zugriff, ein optionaler Gerätename und der gewählte Client-Modus verarbeitet. API-Tokens sind grundsätzlich 30 Tage gültig und können vorher widerrufen werden. API-Anmeldeversuche unterliegen ebenfalls dem IP-basierten Missbrauchsschutz.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie für Sicherheits- und Missbrauchsschutzmaßnahmen Art. 6 Abs. 1 lit. f DSGVO. Abgelaufene oder widerrufene Token-Datensätze können bis zur administrativen Bereinigung beziehungsweise Kontolöschung gespeichert bleiben, dürfen aber nicht mehr zur Anmeldung verwendet werden.

9. Kontaktformular und Support

Bei einer Kontaktanfrage verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Kategorie, Nachricht, optionale Dateianhänge, die Auswahl einer E-Mail-Kopie sowie zur Fehler- und Missbrauchsanalyse Browser, Betriebssystem, IP-Adresse und User-Agent. Die Angaben werden per E-Mail an uns übermittelt. Dateianhänge werden serverseitig nur temporär für die Prüfung und den E-Mail-Versand verarbeitet; nach Abschluss des Requests verbleiben sie nicht als reguläre Datei im Websystem. Im E-Mail-Postfach können Nachricht und Anhang entsprechend der nachstehenden Aufbewahrung fortbestehen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertrags- oder kontobezogenen Anfragen und ansonsten Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bearbeitung von Anfragen, Fehlermeldungen und Missbrauchsfällen. Zur Spam-Abwehr wird aus der IP-Adresse ein Hashwert gebildet; gespeichert werden außerdem Zeitstempel der Formularversuche. Diese Rate-Limit-Daten werden spätestens nach sieben Tagen gelöscht.

Kontaktinhalte werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer weiteren Aufbewahrung bestehen. Bei Rechts- oder Sicherheitsfällen kann eine Speicherung bis zum Abschluss des Vorgangs und bis zum Ablauf einschlägiger Verjährungsfristen erforderlich sein.

10. E-Mail-Versand, Zugangswiederherstellung und Systeminformationen

Die hinterlegte E-Mail-Adresse wird für Registrierungsbestätigungen, die Übermittlung beziehungsweise Wiederherstellung von Zugangsdaten sowie für technisch, sicherheitsbezogen oder organisatorisch erforderliche Informationen über das System verwendet. Hierbei können insbesondere Wachname, Ansprechpartnerdaten, Zugangsdaten und kontobezogene Informationen Bestandteil der E-Mail sein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO.

Über eine Administrationsfunktion können registrierte Kontaktpersonen außerdem Informationen über Änderungen und den Betrieb des Systems erhalten. Solche Nachrichten dürfen nicht für Werbung Dritter verwendet werden. Soweit eine Nachricht nicht für die Durchführung des Nutzungsverhältnisses erforderlich ist und auch nicht auf ein überwiegendes berechtigtes Interesse gestützt werden kann, ist vor dem Versand eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO einzuholen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Für den E-Mail-Versand kann ein Hosting- oder SMTP-Dienstleister als Auftragsverarbeiter eingesetzt werden. E-Mails werden abhängig von den Einstellungen der beteiligten Mailserver technisch bedingt in Übertragungs- und Fehlerprotokollen verarbeitet.

11. Cookies und Speicherung im Browser

Wir verwenden keine Analyse-, Tracking- oder Werbe-Cookies. Die Anwendung verwendet Cookies und Browser-Speicher für Anmeldung, Sicherheit, Synchronisation und ausdrücklich gewählte Funktionen. Soweit eine Speicherung oder ein Zugriff für einen vom Nutzer ausdrücklich gewünschten digitalen Dienst unbedingt erforderlich ist, erfolgt dies nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung. Eine anschließende Verarbeitung personenbezogener Daten beruht je nach Funktion auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

SpeicherZweck und InhaltRegeldauer
PHP-Session-CookieAnmeldung, Sitzungsverwaltung und CSRF-SchutzBis zum Ende der Sitzung beziehungsweise Logout
rememberOptionale Funktion „Angemeldet bleiben“; Auswahlwert und TokenBis zu 30 Tage
admin_2fa_trust_…Optionales Vertrauen eines Browsers nach erfolgreicher 2FA-PrüfungBis zu 30 Tage
station_nameVom Nutzer gewählte Bezeichnung des Monitor-ArbeitsplatzesBis zu 1 Jahr
monitor_veh_filterVom Nutzer gewählte Fahrzeugauswahl für den MonitorBis zu 1 Jahr
Local StorageStatus- und Synchronisationswerte, Alarm-/TTS-Wiedergabestatus, Fahrzeug- und Einsatzkennungen sowie bei Kartenfunktionen ein Geocoding-Cache mit normalisierter Adresse und KoordinatenBis zur Löschung durch den Nutzer, Überschreibung oder Entfernung durch die Anwendung; für den Geocoding-Cache ist derzeit keine feste automatische Löschfrist programmiert
Session StorageKurzzeitige Synchronisations- und VersionswerteBis zum Schließen des Browser-Tabs

Cookies und Browserdaten können über die Einstellungen des Browsers gelöscht werden. Dadurch können gespeicherte Einstellungen, Anmeldungen, Monitorfilter oder bereits bestätigte Alarmwiedergaben verloren gehen. Blockiert der Browser technisch erforderliche Speicherungen, können einzelne Funktionen nicht oder nur eingeschränkt genutzt werden.

12. Karten-, Geocoding-, Routing- und CDN-Dienste

Die Anwendung nutzt für Karten- und Adressfunktionen externe Dienste. Dabei können technische Verbindungsdaten sowie – abhängig von der Funktion – Einsatz- oder Wachenadressen, Suchanfragen, Koordinaten und Kartenausschnitte an die jeweiligen Anbieter übermittelt werden.

OpenStreetMap-Kartenkacheln / FOSSGIS e. V.

Zur Kartendarstellung werden Kartenkacheln von tile.openstreetmap.de geladen. Dabei werden insbesondere IP-Adresse, Browserinformationen sowie die für den angezeigten Kartenausschnitt benötigten Kachelkoordinaten an den Anbieter übertragen. Weitere Informationen enthält die Datenschutzerklärung von OpenStreetMap Deutschland.

Nominatim-Geocoding / OpenStreetMap Foundation

Zur Prüfung und Umwandlung von Wachen- oder Einsatzadressen in Koordinaten werden Adress- und Suchangaben an den öffentlichen Nominatim-Dienst übermittelt. Dies kann bereits bei der Prüfung einer im Registrierungsformular eingegebenen Adresse sowie bei Karten- oder Alarmdruckfunktionen erfolgen. Bei browserseitigen Abfragen erhält der Dienst zusätzlich die IP-Adresse und Browserdaten des verwendeten Endgeräts. Weitere Informationen enthält die Datenschutzerklärung der OpenStreetMap Foundation.

OSRM-Routingdienst

Ist die Routingfunktion aktiviert, werden Start- und Zielkoordinaten an den öffentlichen Dienst router.project-osrm.org übermittelt, um eine Route zu berechnen. Der Dienst erhält dabei außerdem technisch erforderliche Verbindungsdaten wie die IP-Adresse.

Leaflet über UNPKG / Cloudflare

Auf der Monitorseite werden die Kartenbibliothek Leaflet und zugehörige Stylesheets über unpkg.com geladen. UNPKG nutzt hierfür unter anderem die Infrastruktur von Cloudflare. Dabei können insbesondere IP-Adresse, Zeitpunkt, angeforderte Datei, Referrer sowie Browser- und Betriebssysteminformationen verarbeitet werden. Weitere Informationen enthält die Datenschutzerklärung von Cloudflare.

Rechtsgrundlage für Karten-, Geocoding- und Routingfunktionen ist Art. 6 Abs. 1 lit. b DSGVO, soweit die jeweilige Funktion vom Kontoinhaber angefordert und zur Bereitstellung des Dienstes benötigt wird, sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bereitstellung einer funktionsfähigen Adressprüfung, Kartenanzeige und Routenberechnung. Es sollen nur solche Adressen und Koordinaten übermittelt werden, die für die konkrete Funktion erforderlich sind.

13. PayPal-Spendenlink und Spendendaten

Auf der Startseite befindet sich ein externer Link zu PayPal. Inhalte oder Skripte von PayPal werden auf unserer Website nicht automatisch eingebunden. Erst nach dem Anklicken wird die PayPal-Website geöffnet. Ab diesem Zeitpunkt verarbeitet PayPal die beim Aufruf und bei einer Zahlung anfallenden Daten in eigener Verantwortung. Anbieter ist PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg. Weitere Informationen enthält die Datenschutzerklärung von PayPal.

Wird eine Spende durchgeführt, kann PayPal uns insbesondere Namen, Kontakt- und Transaktionsdaten, Zahlungsbetrag, Zeitpunkt und Transaktionskennung übermitteln. Wir verarbeiten diese Daten zur Zuordnung, Dokumentation und Abwicklung der Spende sowie zur Erfüllung gesetzlicher Nachweis- und Aufbewahrungspflichten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Steuer- und handelsrechtlich relevante Unterlagen werden für die jeweils gesetzlich vorgeschriebene Dauer aufbewahrt.

14. Empfänger und Kategorien von Empfängern

Empfänger personenbezogener Daten können abhängig von der jeweiligen Funktion sein:

Eine Weitergabe zu Werbezwecken Dritter oder ein Verkauf personenbezogener Daten findet nicht statt.

15. Übermittlungen in Drittländer

Bei einzelnen externen Diensten kann nicht ausgeschlossen werden, dass Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeitet werden. Eine solche Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere aufgrund eines Angemessenheitsbeschlusses, geeigneter Garantien wie Standardvertragsklauseln oder einer gesetzlichen Ausnahme. Bei externen Links beginnt die Datenübermittlung grundsätzlich erst mit dem Aufruf des Links.

16. Speicherdauer und Löschung

Soweit in dieser Erklärung keine konkrete Speicherdauer genannt ist, speichern wir personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Anschließend werden die Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, berechtigten Beweissicherungsinteressen oder laufenden Sicherheits- beziehungsweise Rechtsfälle entgegenstehen. Bei gesetzlichen Aufbewahrungspflichten wird die Verarbeitung auf den jeweiligen Pflichtzweck beschränkt.

17. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:

Zur Ausübung dieser Rechte genügt eine Nachricht an info@bftag.online. Zur Verhinderung unberechtigter Auskünfte kann ein geeigneter Identitätsnachweis erforderlich sein.

18. Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, besteht aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, das Recht, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

19. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für unseren Sitz ist insbesondere folgende Aufsichtsbehörde zuständig:

Landesbeauftragte für den Datenschutz Sachsen-Anhalt
Otto-von-Guericke-Straße 34a
39104 Magdeburg
Postfach 1947, 39009 Magdeburg
Telefon: +49 391 81803-0
E-Mail: poststelle@lfd.sachsen-anhalt.de
Website: datenschutz.sachsen-anhalt.de

20. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Manipulation, unbefugten Zugriff und sonstige Risiken zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, Sitzungs- und CSRF-Schutz, Rate-Limits, Zwei-Faktor-Authentifizierung für Verwaltungsfunktionen und die Protokollierung sicherheitsrelevanter Vorgänge. Ein absoluter Schutz bei der Datenübertragung und -speicherung kann jedoch nicht garantiert werden.

21. Keine automatisierte Entscheidungsfindung

Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt. Automatisierte Sicherheitsprüfungen und Spamfilter dienen ausschließlich dem Schutz des Dienstes und entfalten keine solche Wirkung.

22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, eingesetzte Dienste, tatsächliche Datenverarbeitungen oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.

Stand: 29. Juli 2026