Entwurf. Dieser Text ist noch nicht freigegeben. Angaben in [eckigen Klammern] fehlen noch; vor der Veröffentlichung rechtlich prüfen lassen.
Datenschutzerklärung
Stand: 25. September 2026
1. Verantwortlicher
Azura IT UG (haftungsbeschränkt)
Kapellenweg 4, 79100 Freiburg im Breisgau
Vertreten durch die Geschäftsführer Marco Erat und Manuel Klitschke
E-Mail: datenschutz@couleurapp.de
Einen Datenschutzbeauftragten haben wir nicht benannt, weil wir dazu nicht verpflichtet sind. Für alle Fragen zum Datenschutz erreichst du uns unter der oben genannten Adresse.
2. Worum es geht – und wer wofür verantwortlich ist
CouleurApp ist eine Software zur Mitgliederverwaltung für Studentenverbindungen. Dabei gibt es zwei Rollen:
- Wir sind Verantwortliche für diese Website, für Anfragen, die uns erreichen, und für die Vertragsdaten der Verbindungen, die CouleurApp nutzen (Abschnitte 3 und 4).
- Die jeweilige Verbindung ist Verantwortliche für die Daten ihrer Mitglieder in der App. Wir verarbeiten diese Daten nur in ihrem Auftrag und nach ihren Weisungen, auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO (Abschnitt 5). Welche Daten deine Verbindung über dich speichert und auf welcher Rechtsgrundlage, erfährst du bei ihr.
3. Diese Website
Aufruf der Website
Beim Aufruf von couleurapp.de überträgt dein Browser technisch notwendig Daten an den Server: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Referrer und Browserkennung. Unser Hoster [Name und Anschrift des Website-Hosters] verarbeitet diese Daten in unserem Auftrag, um die Website auszuliefern und vor Angriffen zu schützen, und speichert sie in Server-Protokollen für höchstens [Anzahl] Tage.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer sicheren und funktionierenden Website.
Keine Cookies, kein Tracking, keine Fremdinhalte
Die Website setzt keine Cookies und verwendet keine Analyse-, Tracking- oder Werbedienste. Sie lädt keine Inhalte von Dritten; auch Schriftarten werden von unserem eigenen Server ausgeliefert. Links zur Web-App führen auf app.couleurapp.de; für die App gilt Abschnitt 5.
Kontakt per E-Mail
Wenn du uns eine E-Mail schreibst, verarbeiten wir deine E-Mail-Adresse, deinen Namen und den Inhalt der Nachricht, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage auf einen Vertrag zielt, sonst Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung). Wir löschen die Korrespondenz, wenn sie erledigt ist, es sei denn, gesetzliche Aufbewahrungspflichten stehen entgegen.
4. Verbindungen als Kunden
Schließt eine Verbindung einen Vertrag über CouleurApp, verarbeiten wir die Daten ihrer Ansprechpartner (Name, Funktion, Kontaktdaten) sowie Vertrags- und Rechnungsdaten, um den Vertrag zu erfüllen (Art. 6 Abs. 1 lit. b DSGVO). Rechnungen und Buchungsbelege bewahren wir so lange auf, wie Handels- und Steuerrecht es verlangen, in der Regel acht bis zehn Jahre (§ 257 HGB, § 147 AO; Art. 6 Abs. 1 lit. c DSGVO).
5. Die App CouleurApp
Die App gibt es für Android und im Browser unter app.couleurapp.de. Ein Konto erhält nur, wer von seiner Verbindung eingeladen wird. Die folgenden Daten verarbeiten wir im Auftrag der Verbindung.
Welche Daten verarbeitet werden
- Konto: E-Mail-Adresse und Passwort. Das Passwort speichern wir ausschließlich als Argon2id-Hash, niemals im Klartext.
- Mitgliedsdaten: Name, Status, Ämter, Eintritts- und Austrittsdaten, Studium, Kontaktdaten (etwa Anschrift, Telefonnummer, E-Mail-Adresse), Geburtsdatum und Bilder, soweit die Verbindung oder du sie hinterlegen.
- Mitgliedskonto: Buchungen, etwa für Getränke und Beiträge, Zahlungen und den Saldo.
- Inhalte: Termine und deine Zu- oder Absagen, Ankündigungen, Nachrichten, Dokumente und Artikel der Wissensdatenbank.
- Gerätedaten: ein Push-Token je Gerät, auf dem du Mitteilungen erlaubt hast.
- Technische Daten: Zeitpunkt der Anmeldung, Sitzungsdaten und Server-Protokolle, die wir zur Fehlersuche und zum Schutz vor Missbrauch benötigen. Beim Zugriff verarbeitet die Infrastruktur deine IP-Adresse, um die Verbindung herzustellen.
Wer deine Daten sieht
Deine Daten sehen ausschließlich Mitglieder deiner eigenen Verbindung, und zwar nur so weit, wie deren Rechte es zulassen. Die Daten jeder Verbindung sind strikt von denen anderer Verbindungen getrennt. Welche deiner Kontaktdaten andere Mitglieder im Verzeichnis sehen, legst du bei der ersten Anmeldung selbst fest und kannst es jederzeit in deinem Profil ändern. Amtsträger mit entsprechender Berechtigung, etwa für den Versand der Semesterpost, können Kontaktdaten unabhängig davon einsehen.
Push-Mitteilungen
Damit die App dich über neue Ankündigungen, Termine oder Buchungen auf deinem Mitgliedskonto informieren kann, nutzen wir Push-Mitteilungen. Dafür erzeugt dein Gerät eine zufällige Kennung (Push-Token), die wir zusammen mit deinem Konto speichern. Zugestellt werden die Mitteilungen über Firebase Cloud Messaging von Google (Android und Browser) bzw. über den Apple Push Notification Service (iPhone). Diese Dienste erhalten das Push-Token und den Inhalt der Mitteilung, also einen kurzen Titel und Hinweistext.
Push-Mitteilungen erhältst du nur, wenn du sie auf deinem Gerät erlaubst. Du kannst sie jederzeit in den Einstellungen der App nach Art abschalten oder in den Systemeinstellungen deines Geräts ganz deaktivieren. Meldest du dich ab oder löschst du dein Konto, wird das Push-Token gelöscht.
E-Mails
Einladungen, Links zum Zurücksetzen des Passworts und Benachrichtigungen verschicken wir per E-Mail über den Dienstleister Brevo (Abschnitt 6). Dafür übermitteln wir deine E-Mail-Adresse, deinen Namen und den Inhalt der Nachricht.
Kein Tracking in der App
Die App enthält keine Werbung und keine Analyse- oder Tracking-Dienste. Deine Daten werden weder verkauft noch für Werbezwecke genutzt.
Speicherung auf deinem Gerät
Damit du angemeldet bleibst, speichert die App ein Sitzungstoken auf deinem Gerät bzw. im Speicher deines Browsers. Es ist technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und wird beim Abmelden gelöscht.
6. Empfänger und Auftragsverarbeiter
Wir setzen die folgenden Dienstleister ein. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
| Dienstleister | Zweck |
|---|---|
| Serverpod AB, Sjöbjörnsvägen 46, 117 67 Stockholm, Schweden | Betrieb der Server, der Datenbank und der Dateiablage der App. [Standort der Rechenzentren nach Bestätigung durch Serverpod eintragen] |
| Sendinblue SAS (Brevo), 55 rue d’Amsterdam, 75008 Paris, Frankreich | Versand von E-Mails aus der App |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Zustellung von Push-Mitteilungen auf Android und im Browser (Firebase Cloud Messaging) |
| Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland | Zustellung von Push-Mitteilungen auf dem iPhone (Apple Push Notification Service) |
| [Website-Hoster] | Betrieb dieser Website |
7. Übermittlung in Drittländer
Bei der Zustellung von Push-Mitteilungen können Push-Token und Inhalt der Mitteilung an Google LLC bzw. Apple Inc. in den USA übermittelt werden. Beide Unternehmen sind nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), ergänzend auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Brevo setzt seinerseits Unterauftragsverarbeiter außerhalb der EU ein, unter anderem in den USA und in Indien. Die Übermittlung ist über den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO) bzw. über Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) abgesichert.
8. Speicherdauer
- Konto: bis du es löschen lässt oder die Verbindung es entfernt. Wie das geht, steht unterKonto löschen. Dein Mitgliedsdatensatz bleibt dabei bei deiner Verbindung, die für ihn verantwortlich ist.
- Austritt: Tritt ein Mitglied aus, werden seine Kontaktdaten gelöscht. Ämter-, Buchungs- und Teilnahmehistorie bleiben als Teil der Vereinsgeschichte und Kassenführung erhalten.
- Vertragsende: Kündigt eine Verbindung, kann sie ihre Daten 30 Tage lang exportieren. Danach löschen wir sämtliche Daten der Verbindung einschließlich hochgeladener Dateien.
9. Deine Rechte
Du hast gegenüber dem jeweils Verantwortlichen das Recht auf
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO), sowie
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Für Daten in der App ist deine Verbindung der richtige Ansprechpartner. Schreibst du uns, leiten wir dein Anliegen an sie weiter und unterstützen sie bei der Beantwortung. Für alles andere wende dich andatenschutz@couleurapp.de.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
10. Weitere Hinweise
Du bist nicht gesetzlich verpflichtet, uns Daten bereitzustellen. Ohne E-Mail-Adresse und Passwort kann die App jedoch nicht genutzt werden. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Alle Verbindungen zur Website und zur App sind per TLS verschlüsselt.
Wir passen diese Datenschutzerklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.