Datenschutzerklärung
Stand: 22. August 2026
1. Verantwortlicher
Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist:
Patrick Kämpf
Mühlenweg 2
57399 Kirchhundem
Deutschland
E-Mail: info@gruene-termine.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen (Einzelperson, keine Datenverarbeitung, die eine Bestellung nach Art. 37 DSGVO bzw. § 38 BDSG erfordert).
2. Grundsatz und Geltungsbereich
Grüne Termine ist eine technische Plattform, über die Organisationsgliederungen von Bündnis 90/Die Grünen („Veranstalter:innen”) eigenständig öffentliche Termine verwalten und veröffentlichen. Für Besucher:innen der öffentlichen Bereiche (Startseite, Kartenansicht, Veranstalter-Seiten, einzelne Terminseiten, eingebettete Widgets, Kalender-Abonnements) ist keine Registrierung erforderlich. Es werden keine Werbeprofile erstellt und kein websiteübergreifendes Tracking eingesetzt.
Diese Erklärung beschreibt Art, Zweck, Rechtsgrundlage, Empfänger und Speicherdauer der jeweiligen Verarbeitung vollständig auf Grundlage der tatsächlich eingesetzten Software.
3. Serverzugriffe und Missbrauchsschutz
Beim Aufruf der Website wird die IP-Adresse technisch für die Herstellung der Verbindung verarbeitet. Zur Begrenzung automatisierter oder wiederholter Anfragen (etwa bei Anmeldeversuchen, der Suche, der Kartenansicht, API-Abrufen oder Kalender-Feeds) wird aus der IP-Adresse serverseitig ein nicht umkehrbarer, schlüsselabhängiger Hashwert (HMAC) gebildet. Die IP-Adresse selbst wird zu keinem Zeitpunkt im Klartext in einer Datenbank gespeichert – nur der Hashwert. Diese Hashwerte und die zugehörigen Zähler werden ausschließlich für die Dauer des jeweiligen Zeitfensters (je nach Funktion wenige Minuten bis maximal eine Stunde) vorgehalten und danach nicht weiter benötigt.
Zweck und Rechtsgrundlage: sicherer und störungsfreier Betrieb sowie Missbrauchsabwehr auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
4. Veranstaltungsinhalte der Veranstalter:innen
Veranstalter:innen pflegen ihre Termine selbst: Titel, Beschreibung, Ort, Zeitraum und optional ein Bild. Diese Angaben sind in aller Regel organisatorischer, nicht personenbezogener Natur. Optional können Veranstalter:innen zusätzlich einen Ansprechnamen, eine Kontakt-E-Mail-Adresse oder Telefonnummer zu einem Termin hinterlegen; diese Angaben sind freiwillig, werden ausschließlich von der veranstaltenden Stelle selbst gepflegt und – falls ausgefüllt – öffentlich auf der jeweiligen Terminseite angezeigt. Veranstalter:innen sind für die Richtigkeit und Rechtmäßigkeit dieser Angaben selbst verantwortlich.
Hochgeladene Bilder werden bei der Verarbeitung automatisch neu kodiert; dabei werden Metadaten wie Kamerainformationen oder Standortdaten (EXIF/GPS) entfernt.
5. Anmeldung für Veranstalter-Verwalter:innen
Für die Verwaltung eines Veranstalter-Kontos ist eine Anmeldung erforderlich. Diese erfolgt ausschließlich über ein einmaliges, per E-Mail zugestelltes Sicherheitscode-Verfahren (One-Time-Passcode) – es gibt kein Passwort, das dauerhaft gespeichert wird. Verarbeitet werden E-Mail-Adresse, ein optionaler Anzeigename, die zugewiesene Rolle sowie der Zeitpunkt der letzten Anmeldung. Der Sicherheitscode ist zehn Minuten gültig und wird nach Verwendung bzw. Ablauf ungültig.
Nach erfolgreicher Anmeldung wird ein Sitzungscookie gesetzt (siehe Abschnitt 13). Einladungen weiterer Personen zu einem Veranstalter-Konto laufen über dasselbe Code-Verfahren.
Zweck und Rechtsgrundlage: Bereitstellung und Absicherung des Verwaltungsbereichs auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO.
6. Widgets, API-Zugänge und Kalender-Feeds
Veranstalter:innen können ihre öffentlichen Termine über ein einbettbares Widget auf eigenen Websites, über einen API-Zugang oder als abonnierbaren ICS-Kalender-Feed bereitstellen. Der Zugriff erfolgt über zufällig erzeugte, nicht auf eine Person rückführbare Zugangstoken bzw. API-Schlüssel. Von API-Schlüsseln wird ausschließlich ein Hashwert gespeichert; der Schlüssel selbst wird nur einmalig bei der Erstellung angezeigt.
Ruft eine Website mit eingebettetem Widget die Inhalte ab, wird dieselbe Missbrauchsabwehr wie in Abschnitt 3 beschrieben angewendet; es werden dabei keine Cookies gesetzt und keine Profile über Besucher:innen der einbettenden Website angelegt.
7. Datenexport für Veranstalter:innen
Veranstalter-Verwalter:innen können einen Export ihrer eigenen Termin- und Protokolldaten anfordern. Die erzeugte Exportdatei wird für sieben Tage bereitgehalten und danach automatisch gelöscht.
8. Protokollierung
Administrative Änderungen (etwa das Bearbeiten oder Löschen eines Termins) werden in einem revisionssicheren, dauerhaft gespeicherten Protokoll festgehalten, um Änderungen nachvollziehbar zu machen. Dieses Protokoll ist technisch so abgesichert, dass Einträge, die Adress-, Kontakt-, Passwort- oder Tokendaten enthalten würden, gar nicht erst gespeichert werden können.
Getrennt davon werden technische Betriebsereignisse (etwa Fehler beim E-Mail-Versand oder bei der Kartendarstellung) für höchstens 90 Tage in einem separaten, nicht öffentlichen Systemprotokoll gespeichert und danach automatisiert gelöscht.
Zweck und Rechtsgrundlage: Nachvollziehbarkeit administrativer Änderungen und Fehlerbehebung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
9. Hosting und Infrastruktur
Diese Anwendung wird vollständig selbst betrieben. Server, Datenbank und Dateispeicher laufen auf eigenen, bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, angemieteten Servern mit Serverstandort in der Europäischen Union. Auch der E-Mail-Versand (etwa Anmelde-Sicherheitscodes und Benachrichtigungen) erfolgt über einen selbst betriebenen Versanddienst auf derselben Infrastruktur, nicht über einen gesonderten externen Anbieter. Eine Übermittlung von Daten in Länder außerhalb der EU/des EWR ist im regulären Betrieb dieser Anwendung nicht vorgesehen.
Eingesetzte Schriftarten werden ausschließlich vom eigenen Server ausgeliefert; es findet keine Verbindung zu externen Schriftarten-Diensten wie Google Fonts statt.
10. Kartendarstellung und Geodatendienste
Die Kartenansicht wird mit der Open-Source-Bibliothek Leaflet vom eigenen Server ausgeliefert. Die Hintergrundkarte selbst bezieht Kartenkacheln von OpenStreetMap-Servern; dabei stellt der Browser eine direkte Verbindung zu diesen Servern her, wobei IP-Adresse, Browserinformationen und der angezeigte Kartenausschnitt an OpenStreetMap übermittelt werden können. Weitere Informationen enthält die Datenschutzerklärung der OpenStreetMap Foundation.
Zur Darstellung von Kreis- und Landesgrenzen wird zusätzlich ein Geodatendienst des Bundesamts für Kartographie und Geodäsie (BKG), einer deutschen Bundesbehörde, eingebunden; dabei werden ausschließlich Geometriedaten abgefragt, keine personenbezogenen Daten übermittelt.
Sofern von Veranstalter:innen bei der Adresseingabe eines Termins die optionale Adresssuche (Geocoding) genutzt wird, erfolgt diese – abhängig von der Konfiguration – über den Dienst Geoapify oder über die kostenfreie, öffentliche Photon-Instanz von Komoot. Diese Funktion steht ausschließlich angemeldeten Veranstalter-Verwalter:innen zur Verfügung und wird nicht automatisch oder für Besucher:innen der Plattform ausgeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
11. Cookies und lokaler Speicher
Grüne Termine verwendet keine Cookies oder Browser-Speicher für Werbung, Profilbildung oder websiteübergreifendes Tracking. Für Besucher:innen der öffentlichen Bereiche wird kein einziges Cookie gesetzt. Eingesetzt wird ausschließlich folgendes technisch notwendige Cookie, und zwar nur für angemeldete Veranstalter-Verwalter:innen:
- gt_session – Sitzungscookie zur Aufrechterhaltung der Anmeldung, 7 Tage (bei aktivierter Option „angemeldet bleiben” 30 Tage), ausschließlich serverseitig lesbar (HttpOnly), nur über verschlüsselte Verbindung übertragen.
Im lokalen Speicher des Browsers (localStorage) kann zusätzlich die zuletzt verwendete Mastodon-Instanz für die „Teilen”-Funktion eines Termins hinterlegt werden. Dabei handelt es sich um eine reine, freiwillig von der Nutzerin oder dem Nutzer selbst eingegebene Komfortfunktion ohne Bezug zu einer Person und ohne Übertragung an unsere Server.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG und, soweit personenbezogene Daten betroffen sind, Art. 6 Abs. 1 lit. f DSGVO. Für diese notwendigen und funktionsbezogenen Speicherungen ist kein Cookie-Banner erforderlich.
12. Datensicherheit
Grüne Termine setzt angemessene technische und organisatorische Schutzmaßnahmen ein: durchgängige Verschlüsselung der Verbindung (HTTPS), rollenbasierte Zugriffsrechte je Veranstalter, zeitlich begrenzte Sicherheitscodes statt dauerhafter Passwörter, gehashte statt im Klartext gespeicherte API-Schlüssel und IP-Adressen, Ratenbegrenzungen gegen automatisierten Missbrauch, ein manipulationssicheres Änderungsprotokoll sowie die Entfernung von Bildmetadaten. Die eingesetzten Komponenten werden regelmäßig aktualisiert. Eine vollständige Sicherheit bei der Datenübertragung im Internet kann dennoch nicht garantiert werden.
13. Automatisierte Entscheidungen
Die in Abschnitt 3 beschriebene Ratenbegrenzung dient ausschließlich der technischen Missbrauchsabwehr. Es findet keine Profilbildung und keine ausschließlich automatisierte Entscheidung mit rechtlicher oder in ähnlicher Weise erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.
14. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung kann nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen werden.
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an info@gruene-termine.de. Anfragen werden grundsätzlich kostenlos und spätestens innerhalb eines Monats beantwortet.
Es besteht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, E-Mail: poststelle@ldi.nrw.de, www.ldi.nrw.de.
15. Änderungen dieser Erklärung
Diese Datenschutzerklärung wird angepasst, wenn sich eingesetzte Dienste, Verarbeitungsverfahren oder gesetzliche Anforderungen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.