startblock*
ImpressumDatenschutzerklärung der Plattform startblockAllgemeine Geschäftsbedingungen für VeranstalterNutzungsbedingungen für TeilnehmendeVertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Rechtliches

Datenschutzerklärung der Plattform startblock

Stand: 19. September 2026 · Fassung 0.5

Diese Erklärung gilt für die Plattform-Startseite startblock.run, für das Veranstalter-Konto und das Redaktionssystem unter admin.startblock.run, für das Teilnehmer-Konto („Mein Bereich") und für die App „Startblock" für iOS und Android. Für die Veranstaltungs-Websites, die Veranstalter mit startblock betreiben, ist nicht startblock verantwortlich, sondern der jeweilige Veranstalter — Abschnitt 9 erklärt, was dort geschieht und wo Sie dessen Datenschutzerklärung finden. Eine Ausnahme ist die cookielose Reichweitenmessung: Sie läuft auf allen Oberflächen — auch auf den Veranstaltungs-Websites — in unserer eigenen Verantwortung (Abschnitte 5.2 und 9.8).


1. Verantwortlicher, Kontakt und Datenschutzbeauftragter

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist:

Janik Kahle (Einzelunternehmen)
Birkenwaldstraße 41
70191 Stuttgart
Deutschland
Telefon: [TELEFON]
E-Mail: hallo@startblock.run
Umsatzsteuer-Identifikationsnummer: [USt-IdNr.]

Alle weiteren Pflichtangaben finden Sie im Impressum unter startblock.run/rechtliches/impressum (§ 5 DDG).

Kontakt in Datenschutzfragen. Für Auskünfte, Löschungen, Widersprüche und alle anderen Anliegen nach dieser Erklärung erreichen Sie uns unter hallo@startblock.run oder postalisch unter der oben genannten Anschrift. Eine gesonderte Datenschutz-Adresse gibt es nicht; alle Anfragen laufen über dieses Postfach.

Datenschutzbeauftragter. Einen Datenschutzbeauftragten haben wir nicht benannt; die gesetzlichen Voraussetzungen dafür liegen bei uns nicht vor. Ihre Anliegen richten Sie bitte an die oben genannten Kontaktdaten.


2. Überblick: wer ist wofür verantwortlich

startblock ist eine Plattform für Veranstalter. Ein Teil der Daten wird von uns in eigener Verantwortung verarbeitet, ein anderer Teil ausschließlich im Auftrag und nach Weisung des jeweiligen Veranstalters (Art. 28 DSGVO). Diese Tabelle sagt Ihnen, in welchem Bereich Sie sich gerade befinden:

BereichVerantwortlichDiese Erklärung
Plattform-Startseite startblock.run (Tarifübersicht, Tarifrechner, VERBAND-Anfrage, Reichweitenmessung)startblockAbschnitt 5
Veranstalter-Konto und Redaktionssystem admin.startblock.run (Konto-Anlage, Team, Editor, Streckenplaner)startblockAbschnitt 6
Tarif PRO, Gebührenabrechnung und monatliche SammelrechnungstartblockAbschnitt 6
Teilnehmer-Konto „Mein Bereich" (startblock-Konto; /konto auf jeder Veranstaltungs-Website, Login in der App) — veranstaltungsübergreifendstartblockAbschnitt 7
App „Startblock" (Betrieb der App selbst)startblockAbschnitt 8
Veranstaltungs-Websites: Anmeldung, Zahlung, Tickets, Ergebnisse, Urkunden, Check-in, Helferplanung, Orga-Chat, Kontaktformular, Support-Chat, Wallet-Pässe, Medien einschließlich Fotos und Galerie — ohne die Reichweitenmessung (nächste Zeile)der jeweilige Veranstalter; startblock ist AuftragsverarbeiterAbschnitt 9 (Orientierung) — maßgeblich ist die Datenschutzerklärung des Veranstalters
Cookielose Reichweitenmessung auf den Veranstaltungs-WebsitesstartblockAbschnitt 9.8 (Felder, Fristen und Rechtsgrundlage wie in 5.2)
Zahlungsabwicklung der Startgelderder Veranstalter als Stripe-Kontoinhaber sowie Stripe als eigener VerantwortlicherAbschnitt 9

Der Grund für diese Aufteilung: Ihre Anmeldung zu einer Veranstaltung ist ein Vertrag zwischen Ihnen und dem Veranstalter. Über Zweck und Mittel dieser Verarbeitung entscheidet der Veranstalter; startblock stellt nur die Technik. Das Teilnehmer-Konto dagegen ist eine Funktion der Plattform, die über alle Veranstaltungen hinweg gilt — dafür sind wir selbst verantwortlich und haben eigene Nutzungsbedingungen (startblock.run/rechtliches/nutzungsbedingungen).

Die Pflichten, die wir als Auftragsverarbeiter gegenüber den Veranstaltern haben, stehen in unserem Auftragsverarbeitungsvertrag (startblock.run/rechtliches/avv); die Beschreibung der technischen und organisatorischen Maßnahmen ist dessen Anlage 2 (Abschnitt 13).


3. Allgemeines zu allen Verarbeitungen

3.1 Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf diesen Grundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrages oder vorvertragliche Maßnahmen: Veranstalter-Konto, Tarif PRO, Teilnehmer-Konto, Ausliefern der von Ihnen aufgerufenen Seiten und Funktionen.
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung: Aufbewahrung von Rechnungen und Zahlungsbelegen (§ 147 AO, § 257 HGB, § 14 UStG).
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen. Wir benennen sie jeweils einzeln: Sicherstellung des technischen Betriebs und der Fehlersuche (Server-Protokolle), Abwehr von Missbrauch und automatisierten Angriffen (Zugriffsgrenzen mit pseudonymisierter IP-Adresse), Betrugsprävention im Bezahlvorgang, statistische Reichweitenmessung ohne Wiedererkennung über den Tag hinaus, Bearbeitung von Anfragen an unser Support-Postfach.
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: nur dort, wo wir sie ausdrücklich einholen. Auf den Plattformseiten ist das derzeit allein die Checkbox „Produktneuigkeiten per E-Mail" bei der Konto-Anlage (Abschnitt 6.10) und das freiwillige Speichern Ihrer Stammdaten im Teilnehmer-Konto (Abschnitt 7.3).

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

3.2 Empfängerkategorien

Empfänger Ihrer Daten sind: Anbieter von Hosting, Datenbank und Rechenzentrumsleistungen; Anbieter für den Versand von E-Mails; Zahlungsdienstleister; Anbieter von Kartenkacheln und Schriftarten; bei den Veranstaltungs-Websites zusätzlich der jeweilige Veranstalter und die von ihm eingesetzten Personen. Eine namentliche Auflistung mit Zweck, Ort und Garantie finden Sie in Abschnitt 10. Darüber hinaus geben wir Daten an Behörden und Gerichte heraus, soweit wir dazu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO) oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO). Einen Verkauf von Daten gibt es nicht, ebenso wenig eine Nutzung zu Werbezwecken Dritter.

3.3 Übermittlung in Drittländer

Einige der von uns eingesetzten Dienste haben ihren Sitz außerhalb der Europäischen Union oder verarbeiten Daten dort. Welche Garantie greift, hängt davon ab, ob der Empfänger für uns arbeitet (Auftragsverarbeiter) oder selbst über die Verarbeitung entscheidet (eigener Verantwortlicher):

  • Auftragsverarbeiter in den Vereinigten Staaten. Vercel Inc. und Plus Five Five, Inc. (Resend) sind nach dem EU-US Data Privacy Framework zertifiziert; die Europäische Kommission hat für zertifizierte Empfänger mit Beschluss vom 10.07.2023 ein angemessenes Schutzniveau festgestellt. Zusätzlich — und unabhängig davon — haben wir mit diesen beiden Anbietern die Standardvertragsklauseln der Kommission (Durchführungsbeschluss (EU) 2021/914) vereinbart: Modul 2 (Verantwortlicher an Auftragsverarbeiter), soweit wir selbst Verantwortliche sind, und Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), soweit wir Daten im Auftrag von Veranstaltern verarbeiten. Wir stützen uns bewusst nicht allein auf das Data Privacy Framework: gegen dessen Bestätigung durch das Gericht der Europäischen Union (Urteil vom 03.09.2025, T-553/23) ist beim Gerichtshof der Europäischen Union das Rechtsmittel C-703/25 P anhängig, dessen Ausgang offen ist.
  • Singapur. Unser Vertragspartner für Datenbank, Anmeldung und Dateiablage ist die Supabase Pte. Ltd. mit Sitz in Singapur, auch wenn die Daten selbst in Frankfurt am Main liegen (Abschnitt 4.2). Für Singapur besteht kein Angemessenheitsbeschluss und es liegt keine Zertifizierung nach dem Data Privacy Framework vor; die Übermittlung stützt sich vollständig auf die Standardvertragsklauseln 2021/914, Modul 2 beziehungsweise Modul 3.
  • Empfänger, die eigene Verantwortliche sind. Mit der Google LLC (Schriftarten, Google Wallet) besteht kein Vertrag und keine von uns abgeschlossene Vereinbarung über Standardvertragsklauseln; Google entscheidet insoweit selbst über die Verarbeitung und ist nach dem Data Privacy Framework zertifiziert (Abschnitte 5.3 und 9.4). Stripe ist für die Zahlungs-, Betrugs- und Identitätsdaten ebenfalls eigener Verantwortlicher; für die Fälle, in denen Stripe ausnahmsweise in unserem Auftrag verarbeitet, gilt die Datenschutzvereinbarung von Stripe mit den Standardvertragsklauseln (Module 1 und 2), die Bestandteil unseres Vertrages mit Stripe ist (Abschnitt 6.6).

Eine Kopie der jeweiligen Garantien können Sie unter hallo@startblock.run anfordern.

3.4 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Die einzelnen Fristen stehen bei den jeweiligen Verarbeitungen und noch einmal gesammelt in Abschnitt 11. Wir sagen dort ausdrücklich, welche Fristen automatisiert durchgesetzt werden und welche wir von Hand umsetzen.

3.5 Erforderlichkeit der Bereitstellung

Soweit wir Daten zur Erfüllung eines Vertrages benötigen, ist ihre Bereitstellung erforderlich: Ohne E-Mail-Adresse können wir kein Konto anlegen, ohne die im Bestellvorgang abgefragten Angaben können wir den Tarif PRO nicht abrechnen. Sie sind zur Bereitstellung nicht verpflichtet; ohne sie können wir die jeweilige Leistung aber nicht erbringen. Freiwillige Angaben sind an der jeweiligen Stelle als solche gekennzeichnet.

3.6 Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Der Support-Chat auf den Veranstaltungs-Websites (Abschnitt 9.6) beantwortet Fragen mit Hilfe eines Sprachmodells, trifft aber keine Entscheidung über Personen und hat keine rechtliche Wirkung.


4. Hosting und Infrastruktur

Diese Dienste tragen die gesamte Plattform; sie sind bei praktisch jeder Nutzung beteiligt. Mit den Anbietern dieses Abschnitts schließen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO; sie verarbeiten Daten ausschließlich nach unserer Weisung beziehungsweise, soweit wir selbst im Auftrag eines Veranstalters handeln, nach dessen Weisung.

4.1 Vercel — Hosting, Auslieferung, Server-Protokolle

Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA.

Beide Web-Anwendungen (Plattform-Startseite mit den Veranstaltungs-Websites sowie das Redaktionssystem) laufen bei Vercel. Die serverseitigen Funktionen werden in der Region fra1 (Frankfurt am Main) ausgeführt; statische Inhalte liefert ein weltweites Auslieferungsnetz aus. Auch die DNS-Verwaltung der Domain startblock.run und die zeitgesteuerten Hintergrundläufe laufen dort.

  • Daten: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Browser- und Betriebssystemkennung (sogenannte Server-Protokolle). Wir selbst schreiben in unseren Anwendungsprotokollen keine IP-Adressen mit; die Protokolle des Hosters entstehen davon unabhängig.
  • Zweck und Rechtsgrundlage: Auslieferung der Seiten (Art. 6 Abs. 1 lit. b DSGVO) sowie Betriebssicherheit, Störungssuche und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO).
  • Speicherdauer: Die Laufzeit-Protokolle hält Vercel plangebunden kurz vor — nach Angaben des Anbieters eine Stunde im kostenlosen Plan, einen Tag im Pro-Plan.
  • Drittland: USA, Garantie: EU-US Data Privacy Framework und Standardvertragsklauseln 2021/914 (Modul 2 beziehungsweise Modul 3, siehe 3.3).
  • Doppelrolle: Für Betriebs-, Sicherheits- und Abrechnungsdaten, die beim Betrieb der Plattform entstehen (sogenannte dienstgenerierte Daten), verarbeitet Vercel in eigener Verantwortung; insoweit gelten die Datenschutzhinweise von Vercel und — sobald die Datenschutzvereinbarung von Vercel gilt (siehe oben) — deren Standardvertragsklauseln in Modul 1.

Über Vercel läuft außerdem die Reichweitenmessung (Abschnitte 5.2, 6.4 und 9.8) sowie die technische Einrichtung eigener Domains für Veranstalter (Abschnitt 6.8).

4.2 Supabase — Datenbank, Anmeldung, Dateiablage

Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513.

Supabase betreibt unsere Datenbank, die Anmeldung (Login) und die Dateiablage für Bilder und Logos.

  • Speicherort der Daten: Amazon Web Services, Region eu-central-1, Frankfurt am Main. Die Daten liegen also in Deutschland; Protokolle, Sicherungen und die von Supabase eingesetzten Unterauftragsverarbeiter können davon abweichen.
  • Daten: sämtliche in dieser Erklärung genannten Inhaltsdaten, dazu die Anmeldedaten der Konten (E-Mail-Adresse, bei Veranstalter-Konten zusätzlich ein Passwort-Hash, Zeitpunkt der letzten Anmeldung, Zustand des Einmalcodes) sowie die Zugriffsprotokolle der Datenbank- und Anmeldedienste einschließlich IP-Adressen.
  • Anmeldung: Teilnehmer-Konten melden sich ausschließlich mit einem achtstelligen Zahlencode an, den wir per E-Mail versenden. Veranstalter-Konten melden sich mit E-Mail-Adresse und Passwort an.
  • Zweck und Rechtsgrundlage: Betrieb der Plattform, Art. 6 Abs. 1 lit. b und f DSGVO.
  • Drittland: Der Vertragspartner sitzt in Singapur; dafür gibt es keinen Angemessenheitsbeschluss. Garantie: Standardvertragsklauseln 2021/914 (Modul 2 beziehungsweise Modul 3, siehe 3.3). Eine Zertifizierung nach dem Data Privacy Framework besteht nicht.
  • Speicherdauer der Protokolle: plangebunden, nach Angaben des Anbieters ein Tag bis sieben Tage.

Supabase setzt seinerseits Unterauftragsverarbeiter ein; die jeweils gültige Liste veröffentlicht der Anbieter unter supabase.com/legal/customer-resources/subprocessor-list.

4.3 Resend — Versand von E-Mails

Plus Five Five, Inc. (handelnd als Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA.

Alle E-Mails der Plattform laufen über Resend: die Anmeldecodes und Bestätigungen des Teilnehmer-Kontos, die Mails rund um die Konto-Anlage und die Sammelrechnung sowie — im Auftrag der Veranstalter — deren Anmelde-, Erinnerungs- und Ergebnismails.

  • Daten: Empfängeradresse, Absender, Betreff und vollständiger Inhalt der Nachricht, Zustellprotokolle.
  • Standort: Der Versand erfolgt aus der Region eu-west-1 (Irland). Gespeichert werden Kontodaten, Nachrichteninhalte und Protokolle nach Angaben des Anbieters jedoch in den USA — die Regionswahl steuert nur den Versandweg.
  • Speicherdauer beim Anbieter: 30 Tage für Nachrichteninhalte und Protokolle.
  • Zweck und Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Versand vertraglich geschuldeter Nachrichten), Art. 6 Abs. 1 lit. f DSGVO (Zustellprotokolle zur Fehlersuche).
  • Drittland: USA, Garantie: EU-US Data Privacy Framework und Standardvertragsklauseln 2021/914 (Modul 2 beziehungsweise Modul 3, siehe 3.3).

In unserer eigenen Datenbank protokollieren wir jeden Versand nur mit maskierter Adresse (etwa m***@example.com), Art der Nachricht und Status. Der Klartext der Nachricht liegt ausschließlich beim Versanddienstleister und dort 30 Tage.

4.4 Namecheap — unsere E-Mail-Postfächer

Namecheap, Inc., 4600 East Washington Street, Suite 300, Phoenix, AZ 85034, USA.

Unsere Postfächer — darunter hallo@startblock.run — betreiben wir bei Namecheap Private Email. Schreiben Sie uns eine E-Mail, liegt diese Nachricht mit allen Angaben, die Sie hineinschreiben, auf den Servern dieses Anbieters.

  • Zweck und Rechtsgrundlage: Bearbeitung Ihrer Anfrage, Art. 6 Abs. 1 lit. b DSGVO bei vertraglichem Bezug, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).
  • Speicherdauer: bis zur abschließenden Bearbeitung Ihrer Anfrage; Nachrichten mit handels- oder steuerrechtlicher Bedeutung bewahren wir gesetzlich vorgeschrieben auf.
  • Drittland: Die Postfächer werden in den USA oder in den Niederlanden betrieben. Garantie derzeit: Standardvertragsklauseln nach den Universal Terms des Anbieters.

4.5 Contabo — Routing-Server für die Streckenplanung

Contabo GmbH, Aschauer Straße 32a, 81549 München, Deutschland.

Für die Wegberechnung im Streckenplaner des Redaktionssystems (Abschnitt 6.9) betreiben wir einen eigenen Server bei Contabo, erreichbar unter routing.startblock.run. Diesen Server ruft ausschließlich unser eigener Server auf — nie Ihr Browser und nie die App.

  • Daten: geografische Koordinaten der gesetzten Wegpunkte sowie die IP-Adresse unseres eigenen Servers. Keine Teilnehmer- oder Kontodaten, keine IP-Adresse der bearbeitenden Person.
  • Zweck und Rechtsgrundlage: Berechnung von Wegen entlang der gewählten Punkte, Art. 6 Abs. 1 lit. b DSGVO.
  • Standort: Deutschland.

5. Plattform-Startseite startblock.run

5.1 Aufruf der Seite

Beim Aufruf entstehen die in Abschnitt 4.1 beschriebenen Server-Protokolle. Eigene Cookies setzt die Startseite nicht.

5.2 Reichweitenmessung mit Vercel Web Analytics

Auf der Startseite ist die Reichweitenmessung von Vercel eingebunden. Sie arbeitet ohne Cookies — ein Einwilligungsbanner ist dafür nicht erforderlich, weil weder eine Kennung in Ihrem Endgerät gespeichert noch aus ihm ausgelesen wird. Der einzige Speicherzugriff des Messskripts gilt dem Eintrag va-disable, mit dem Sie der Messung widersprechen; er ist für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Gespeichert werden je Seitenaufruf:

FeldBeispiel
Zeitpunkt des Ereignisses2026-09-18 09:06:30
aufgerufene Adresse/preise
Adressmuster der Seite/blog/[slug]
verweisende Seitehttps://news.ycombinator.com/
gefilterte Adressparameterentfällt — wir entfernen Parameter und Fragmente vor der Übertragung (im Redaktionssystem ebenfalls, siehe 6.4)
grober Standort bis auf StadtebeneDE, Baden-Württemberg, Stuttgart
Betriebssystem und VersionAndroid 10
Browser und VersionChrome 86 (Blink)
GerätetypMobil / Desktop / Tablet
Version des Messskripts1.0.0

Zur Unterscheidung wiederkehrender Aufrufe bildet Vercel aus der eingehenden Anfrage — unter Einbeziehung Ihrer IP-Adresse — einen Hashwert. Die IP-Adresse selbst wird dabei nicht gespeichert, geht aber in die Berechnung ein. Der Hashwert wird nach 24 Stunden verworfen; eine geräteübergreifende oder tagesübergreifende Wiedererkennung findet nicht statt. Vor der Übertragung entfernen wir Adressparameter und Fragmente aus der gemessenen Adresse.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die statistische Auswertung, welche Inhalte genutzt werden, um das Angebot zu verbessern; wir verzichten dafür bewusst auf Cookies und auf eine dauerhafte Wiedererkennung.

Ihr Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO. Sie können der Reichweitenmessung jederzeit uns gegenüber widersprechen — auch der Messung auf den Veranstaltungs-Websites, für die wir ebenfalls selbst verantwortlich sind (Abschnitt 9.8). Am Ende dieser Datenschutzseite und am Ende der Datenschutzseite jeder Veranstaltungs-Website steht dafür ein Schalter bereit, der den Widerspruch in Ihrem Browser hinterlegt. Im Redaktionssystem gibt es diesen Schalter derzeit nicht. Dort wirkt Ihr Widerspruch, indem Sie die Messung in Ihrem Browser unterbinden: Legen Sie im lokalen Speicher dieser Website den Eintrag va-disable mit dem Wert 1 an, oder blockieren Sie das Messskript mit einer Browsereinstellung oder Erweiterung — beides schaltet die Messung sofort ab. Eine nachträgliche Herausrechnung einzelner Zugriffe aus der Auswertung ist uns technisch nicht möglich; schreiben Sie uns dennoch gern an hallo@startblock.run, dann helfen wir bei der Einrichtung.

5.3 Schriftarten von Google

Die Startseite lädt ihre Schriftarten (Anton, Baloo 2, Bricolage Grotesque, Schibsted Grotesk, Spline Sans Mono) zur Laufzeit von den Servern fonts.googleapis.com und fonts.gstatic.com. Anbieter ist die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA; Ansprechpartner in der EU ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Dabei wird Ihre IP-Adresse zusammen mit Ihrer Browserkennung an Google übertragen. Google gibt an, für die Schriftarten-Schnittstelle weder Cookies zu setzen noch zu protokollieren und die Daten nur zur Auslieferung und zu Sicherheitszwecken zu verarbeiten. Google ist eigener Verantwortlicher für diese Verarbeitung; ein Auftragsverarbeitungsvertrag besteht dafür nicht und ist auch nicht vorgesehen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (einheitliche, schnell ausgelieferte Darstellung). Drittland: USA, Garantie: EU-US Data Privacy Framework (die Google LLC ist zertifiziert). Standardvertragsklauseln haben wir mit Google nicht vereinbart; ein Vertrag besteht für die Schriftarten-Schnittstelle nicht (siehe 3.3).

Wir sagen dazu offen: Das Landgericht München I hat mit Urteil vom 20.01.2022 (3 O 17493/20) entschieden, dass die dynamische Einbindung von Google-Schriftarten ohne Einwilligung das allgemeine Persönlichkeitsrecht verletzt; der Bundesgerichtshof hat dem Gerichtshof der Europäischen Union am 28.08.2025 (VI ZR 258/24) verwandte Fragen vorgelegt, eine Entscheidung liegt noch nicht vor. Wir halten unsere Interessenabwägung für tragfähig, planen aber, die Schriftarten künftig selbst auszuliefern — dann entfällt diese Übermittlung vollständig.

5.4 Tarifrechner

Der Rechner auf der Tarifseite ermittelt die voraussichtlichen Gebühren ausschließlich in Ihrem Browser. Ihre Eingaben (Teilnehmerzahl, Ticketpreis, Tarif) werden weder an unsere Server noch an Dritte übertragen und nirgends gespeichert.

5.5 Anfrage zum Tarif VERBAND

Der Tarif VERBAND ist kein Selbstbedienungsangebot; Sie fragen ihn über ein Formular an.

  • Daten: Organisation, Art der Organisation (Verband, Zeitmessdienstleister, Agentur, Sonstiges), Zahl der Veranstaltungen und Teilnehmenden pro Jahr, Ansprechpartner:in, E-Mail-Adresse, Telefonnummer, Nachricht sowie die von Ihnen angekreuzten Schwerpunkte.
  • Zusätzlich speichern wir zur Abwehr von Formular-Spam einen mit einem geheimen Schlüssel gebildeten Hashwert Ihrer IP-Adresse (HMAC-SHA256). Die IP-Adresse selbst wird nicht gespeichert. Aus dem Hashwert lässt sich ohne Kenntnis des Schlüssels nicht auf die IP-Adresse zurückrechnen; er dient allein dazu, drei Anfragen je Stunde zu begrenzen. Ein unsichtbares Zusatzfeld („Honigtopf") erkennt automatisierte Einsendungen; ein Captcha setzen wir bewusst nicht ein.
  • Zweck und Rechtsgrundlage: Bearbeitung Ihrer Anfrage und Angebotserstellung (Art. 6 Abs. 1 lit. b DSGVO); Spam-Abwehr (Art. 6 Abs. 1 lit. f DSGVO).
  • Ablauf: Die Anfrage wird gespeichert, an unser Postfach gemeldet und Ihnen per E-Mail bestätigt. Die gespeicherte Anfrage ist über die Schnittstellen der Plattform für niemanden lesbar; sie wird ausschließlich intern ausgewertet.
  • Speicherdauer: Der Hashwert wird nach sieben Tagen automatisch gelöscht. Die Anfrage selbst löschen wir 6 Monate nach abschließender Bearbeitung, sofern kein Vertrag zustande kommt.

5.6 Verweise auf die Demo und auf die App

Die Startseite verlinkt eine Beispiel-Veranstaltungs-Website sowie die App-Stores von Apple und Google. Mit dem Klick verlassen Sie unser Angebot; ab dann gilt die Datenschutzerklärung des jeweiligen Anbieters. Für die App selbst gilt Abschnitt 8.


6. Veranstalter-Konto und Redaktionssystem admin.startblock.run

Dieser Abschnitt richtet sich an Veranstalter und ihre Teams. Verantwortlich sind wir.

6.1 Konto-Anlage unter /start

Der Weg zum Konto führt über eine Bestätigung Ihrer E-Mail-Adresse: Sie geben Ihre Adresse ein, wir senden Ihnen einen achtstelligen Zahlencode zu, den Sie zurückgeben. Anschließend legen Sie ein Passwort (mindestens acht Zeichen) fest und nennen uns den Namen Ihrer Organisation sowie die gewünschte Adresse Ihrer Veranstaltungs-Website (Subdomain). Wir prüfen dabei nur, ob die gewünschte Adresse noch frei ist.

Rechtsform, Anschrift, Ansprechpartner:in, Kontakt-E-Mail und Telefonnummer erfassen wir erst im anschließenden Onboarding — sie werden für Rechnungen, für Ihre Pflichtangaben auf der Veranstaltungs-Website und für unsere Kommunikation mit Ihnen benötigt. Den Zeitpunkt Ihrer Zustimmung zu den AGB speichern wir mit.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Zum Schutz vor automatisierter Kontoanlage speichern wir auch hier einen Hashwert der IP-Adresse (siehe 5.5), der nach sieben Tagen automatisch gelöscht wird.

6.2 Cookies im Redaktionssystem

CookieZweckLaufzeit und Eigenschaften
sb-<projektkennung>-auth-token (gegebenenfalls in mehreren Teilen)Ihre Anmelde-Sitzung; wird auf jeder Seite erneuertenthält ein Zugriffstoken und ein Erneuerungstoken; das Cookie wird auf jeder Seite erneuert und mit der Abmeldung gelöscht
sb_signup_codemerkt sich Ihren Einladungs- beziehungsweise Anmeldecode während der Kontoanlage24 Stunden, httpOnly, secure, sameSite=lax
__stripe_mid, __stripe_sidvon Stripe gesetzt, nur auf der Seite /start beim Abschluss von PROsiehe 6.6

Die beiden erstgenannten Cookies sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht nötig. Rechtsgrundlage der damit verbundenen Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO.

6.3 Team und Einladungen

Damit mehrere Personen an einer Veranstaltung arbeiten können, laden Sie Ihr Team per E-Mail ein.

  • Daten: E-Mail-Adresse der eingeladenen Person, vorgesehene Rolle („admin" oder „orga"), Status der Einladung, einladende Person.
  • Ablauf: Die Einladung wird über eine gesonderte, serverseitig geschützte Serverfunktion versandt, damit dafür nötige Berechtigungen niemals in den Browser gelangen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zur eingeladenen Person, sobald sie das Konto nutzt; bis dahin Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse und das des einladenden Veranstalters an der Zusammenarbeit im Team. Die E-Mail-Adresse erhalten wir von der einladenden Person aus dem Team des Veranstalters; mit der Einladungsmail informieren wir Sie über diese Verarbeitung und verweisen auf diese Erklärung (Art. 14 DSGVO).
  • Zu jedem Konto führen wir eine Stammzeile mit E-Mail-Adresse, Name und dem Zeitpunkt der letzten Anmeldung; sie entsteht automatisch aus den Anmeldedaten und lässt sich aus dem Browser nicht verändern. Zweck ist die Zuordnung von Rechten und die Erkennung ungenutzter Zugänge (Art. 6 Abs. 1 lit. b und f DSGVO).

6.4 Reichweitenmessung im Redaktionssystem

Auch im Redaktionssystem läuft die in Abschnitt 5.2 beschriebene Messung. Ein Unterschied ist zu benennen: Hier werden nur Adressparameter und Fragmente entfernt, nicht aber Adressbestandteile wie Veranstaltungskennungen im Pfad. Ein Widerspruchsschalter fehlt auch hier; bis zu seiner Nachrüstung unterbinden Sie die Messung über den Eintrag va-disable im lokalen Speicher oder über eine Browsereinstellung (siehe den hervorgehobenen Absatz in 5.2).

6.5 Schriftarten von Google

Es gilt Abschnitt 5.3 entsprechend. Zusätzlich lädt das Redaktionssystem die Schriftarten auch in den Zahlungsrahmen von Stripe auf der Seite /start hinein, damit die Eingabefelder zur Umgebung passen. Damit erhält Google auch dort Ihre IP-Adresse.

6.6 Tarif PRO: Abrechnung über Stripe Billing

Für den kostenpflichtigen Tarif PRO und für die monatliche Sammelrechnung nutzen wir Stripe.

Stripe Payments Europe, Limited, The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland.

  • Was wir speichern: Ihre Kunden-, Abonnement- und Rechnungskennungen bei Stripe sowie die Eckdaten der erzeugten Rechnungen (Zeitraum, Beträge). Zahlungsmitteldaten sehen und speichern wir nicht.
  • Was Stripe selbst erhebt: nach den Angaben des Anbieters Name, E-Mail-Adresse, Kontaktnummer, Rechnungs- und Lieferanschrift, Zahlungsmitteldaten, IP-Adresse, Geräteinformationen und Indikatoren der Mausaktivität zur Betrugserkennung. Stripe ist für diese Verarbeitung eigener Verantwortlicher; es gelten die Datenschutzhinweise von Stripe (stripe.com/de/privacy).
  • Kundenportal: Zahlungsmittel, Rechnungsanschrift und Kündigung verwalten Sie unmittelbar im Kundenportal von Stripe. Die dort eingegebene Rechnungsanschrift liegt bei Stripe.
  • Sammelrechnung: Die monatliche Abrechnung unserer Plattformgebühren erzeugen wir als Rechnung bei Stripe und versenden sie per E-Mail (Abschnitt 4.3). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO.
  • Cookies von Stripe: Auf der Seite /start — und nur dort — setzt Stripe die Cookies __stripe_mid (Laufzeit ein Jahr, Gerätekennung für die Betrugserkennung) und __stripe_sid (Laufzeit 30 Minuten, Sitzungskennung während des Bezahlvorgangs). Wir stützen diese Speicherung auf § 25 Abs. 2 Nr. 2 TDDDG: Ein Bezahlvorgang ohne Risikoprüfung ist nicht durchführbar, die Cookies sind für den von Ihnen ausdrücklich gewünschten Dienst daher unbedingt erforderlich. Sie werden nicht auf anderen Seiten geladen. Rechtsgrundlage der Verarbeitung: Art. 6 Abs. 1 lit. b und f DSGVO (Betrugsprävention).
  • Drittland: Irland (EU); Stripe bezieht US-Konzerngesellschaften ein und ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln.

6.7 Stripe Connect: Verbinden Ihres eigenen Stripe-Kontos

Damit Startgelder unmittelbar auf Ihrem eigenen Konto eingehen, verbinden Sie ein Stripe-Konto. Die Einrichtung läuft über eine von Stripe gehostete Strecke.

  • Ihre Angaben zur Identität, zum Unternehmen und zur Bankverbindung geben Sie direkt bei Stripe ein. Wir sehen sie nicht und speichern sie nicht.
  • Wir speichern: die Kennung Ihres Stripe-Kontos und dessen Freischaltstatus.
  • Mit dem Verbinden schließen Sie einen eigenen Vertrag mit Stripe (Connected Account Agreement) und werden gegenüber Ihren Teilnehmenden zum Händler. startblock ist dabei Plattformbetreiber und behält die vereinbarte Plattformgebühr ein.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.8 Eigene Domain und eigene Absenderdomain

  • Eigene Domain für die Veranstaltungs-Website (Tarif PRO): Wir melden die von Ihnen gewünschte Domain über die Domain-Schnittstelle von Vercel an und übermitteln dazu den Domainnamen sowie die technischen Prüfwerte. Personenbezug entsteht dabei allenfalls über den Domaininhaber.
  • Eigene Absenderdomain für E-Mails: Wir legen die Domain über die Domain-Schnittstelle von Resend an und übermitteln Domainname und Prüfwerte. Ist die Domain bestätigt, versenden wir Ihre Teilnehmermails unter Ihrer eigenen Absenderadresse.
  • Rechtsgrundlage jeweils: Art. 6 Abs. 1 lit. b DSGVO.

6.9 Streckenplaner

Im Streckenplaner sehen Sie eine Karte und setzen Wegpunkte.

  • Kartenkacheln lädt Ihr Browser unmittelbar von tiles.openfreemap.org. Betreiber ist die Hyperknot Software Kft., Ungarn. Dabei werden Ihre IP-Adresse, Ihre Browserkennung und der betrachtete Kartenausschnitt an diesen Anbieter übertragen. Der Betreiber gibt an, im Regelbetrieb keine IP-Adressen zu protokollieren und keine Cookies zu setzen; bei einem Sicherheitsvorfall behält er sich eine IP-Protokollierung von höchstens 30 Tagen vor. Nach seinen Angaben wertet er darüber hinaus anonymisierte Zugriffsdaten (Browsertyp, verweisende Seite, Zeitpunkt, Betriebssystem) ohne Befristung aus. Er liefert die Kacheln über eigene Server und möglicherweise über ein vorgeschaltetes Auslieferungsnetz (Cloudflare) aus; dabei kann die Verbindung über Server außerhalb der EU laufen, den genauen Serverstandort veröffentlicht er nicht. Er entscheidet eigenständig über diese Verarbeitung und ist damit eigener Verantwortlicher, nicht unser Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO — ohne Kartendarstellung ist ein Streckenplaner nicht nutzbar.
  • Wegberechnung: Die gesetzten Koordinaten schickt unser Server an unseren eigenen Routing-Server bei Contabo (Abschnitt 4.5). Ihr Browser spricht mit diesem Server nicht; Ihre IP-Adresse erreicht ihn nicht.

6.10 Medien, Newsletter-Ankreuzfeld und Support

  • Medien-Upload: Bilder und Logos, die Sie hochladen, liegen in der Dateiablage bei Supabase (Abschnitt 4.2) in einem öffentlich lesbaren Bereich — wer die vollständige Adresse einer Datei kennt, kann sie abrufen. Bitte laden Sie dort keine Dateien hoch, die nicht öffentlich sein sollen. Sind auf Bildern Personen erkennbar, ist für deren Veröffentlichung der Veranstalter verantwortlich.
  • Newsletter-Ankreuzfeld: Bei der Konto-Anlage können Sie freiwillig „Produktneuigkeiten per E-Mail" ankreuzen (Voreinstellung: aus). Wir speichern diese Angabe. Ein Versand findet derzeit nicht statt. Rechtsgrundlage der Speicherung: Art. 6 Abs. 1 lit. a DSGVO; Sie können die Angabe jederzeit widerrufen.
  • Support: Schreiben Sie uns an hallo@startblock.run, gilt Abschnitt 4.4.

7. Teilnehmer-Konto „Mein Bereich" (startblock-Konto)

Das Teilnehmer-Konto bündelt Ihre Startplätze, Tickets und Ergebnisse über alle Veranstaltungen hinweg. In unseren Nutzungsbedingungen und auf den Veranstaltungs-Websites heißt dieses Konto auch „startblock-Konto" — gemeint ist dasselbe. Dafür sind wir verantwortlich — auch dann, wenn Sie den Bereich unter der Adresse und im Erscheinungsbild einer Veranstaltungs-Website aufrufen (/konto). Die Nutzungsbedingungen dieses Kontos finden Sie unter startblock.run/rechtliches/nutzungsbedingungen.

7.1 Wie ein Konto entsteht

Ein Konto können Sie nicht gesondert „eröffnen": Es entsteht automatisch, sobald Sie sich zum ersten Mal einen Anmeldecode an Ihre E-Mail-Adresse schicken lassen und diesen eingeben. Es gibt keinen weiteren Bestätigungsschritt. Wir sagen das ausdrücklich, weil der Vorgang wie ein reiner Login aussieht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag über das Konto).

7.2 Anmeldung, Sitzung und Speicher im Browser

  • Die Anmeldung erfolgt ausschließlich mit einem achtstelligen Zahlencode per E-Mail; ein Passwort gibt es nicht.
  • Alternativ enthält die Mail einen Anmeldelink. Der Code steht darin im Adressfragment — dem Teil der Adresse hinter dem Rautezeichen —, das ein Browser grundsätzlich nicht an den Server sendet; direkt nach dem Einlösen entfernen wir ihn aus der Adresszeile.
  • Ihre Sitzung liegt im lokalen Speicher (localStorage) Ihres Browsers, und zwar getrennt je Veranstaltungs-Website: Eine Anmeldung auf veranstaltung-a.startblock.run gilt nicht auf veranstaltung-b.startblock.run.
  • Den Zugriffsschlüssel Ihres Tickets legen wir im Sitzungsspeicher (sessionStorage) unter sb:cap:<Anmeldenummer> ab, damit er nicht in der Adresszeile, im Verlauf oder in Rückkehradressen des Zahlungsdienstleisters landet. Er wird mit dem Schließen des Tabs gelöscht.
  • Das von Ihnen gewählte Erscheinungsbild (Farbschema) der Veranstaltungs-Website — zu der auch /konto gehört — legt die Seite unter dem Schlüssel bw-theme im lokalen Speicher Ihres Browsers ab; Ihren Widerspruch gegen die Reichweitenmessung unter va-disable (Abschnitte 5.2 und 9.8). Beide Einträge enthalten keine Kennung Ihrer Person.
  • Diese Speicherzugriffe sind für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

7.3 Ihre Stammdaten im Konto (freiwillig)

Nach einem Kauf können Sie ankreuzen: „Daten in meinem Bereich speichern" (Voreinstellung: aus). Dann speichern wir Vorname, Nachname, Geburtsdatum, Geschlecht, Verein, Nationalität und Telefonnummer sowie den Zeitpunkt Ihrer Zustimmung. Zweck ist allein, dass Sie diese Angaben bei der nächsten Anmeldung nicht erneut eintippen müssen.

Diese Daten sind für Veranstalter nicht sichtbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können die Angaben jederzeit im Konto ändern oder löschen.

7.4 E-Mail-Adressen

Zu Ihrem Konto führen wir Ihre Anmeldeadresse und — wenn Sie möchten — weitere bestätigte Zweitadressen, jeweils mit Bestätigungsstatus und der Angabe, welche die Hauptadresse ist. Zweck ist, dass wir auch Anmeldungen finden, die Sie unter einer anderen Adresse getätigt haben. Jede Zweitadresse wird über einen an sie versandten Code bestätigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7.5 Verknüpfung mit Ihren Anmeldungen („Claim")

Direkt nach der Anmeldung suchen wir veranstaltungs- und veranstalterübergreifend nach Anmeldungen, deren E-Mail-Adresse zu einer Ihrer bestätigten Adressen passt, und bieten Ihnen an, sie in Ihren Bereich zu holen. Bei Zweitadressen fragen wir vorher ausdrücklich nach.

Das bedeutet: Wir gleichen dabei Daten ab, die wir für verschiedene Veranstalter verarbeiten. Diese Verknüpfung nehmen wir in eigener Verantwortung auf Grundlage Ihres Nutzungsvertrages über das Konto vor (Art. 6 Abs. 1 lit. b DSGVO); die Veranstalter haben sie uns im Auftragsverarbeitungsvertrag ausdrücklich freigegeben (startblock.run/rechtliches/avv). Die Anmeldung selbst bleibt dabei unverändert beim Veranstalter.

Lösen Sie eine Verknüpfung wieder („Gehört mir nicht"), merken wir uns diese Entscheidung ohne feste Frist, damit dieselbe Anmeldung Ihnen nicht erneut zugeordnet wird (Art. 6 Abs. 1 lit. f DSGVO, Missbrauchsschutz der Konto-Bindung). Wir speichern dafür die Kennung der Anmeldung und Ihres Kontos; mit der Löschung Ihres Kontos entfällt auch dieser Vermerk (Abschnitt 11).

7.6 Auskunft und Datenübertragbarkeit: „Meine Daten"

Unter /konto/daten erzeugen Sie mit einem Klick eine Datei startblock-daten.json mit Ihrer Anmeldeadresse, allen hinterlegten E-Mail-Adressen, Ihren im Konto gespeicherten Stammdaten, Ihren Anmeldungen (ohne den technischen Ticket-Schlüssel) und Ihren Ergebnissen. Jeden Export protokollieren wir und bestätigen ihn Ihnen per E-Mail.

Zwei Hinweise, damit Sie sich darauf verlassen können:

  1. Der Export ist nicht vollständig im Sinne von Art. 15 DSGVO. Nicht enthalten sind insbesondere Zahlungsvorgänge, Check-ins, das Verlaufsprotokoll Ihrer Anmeldung, das Versandprotokoll Ihrer E-Mails, die Zählzeilen Ihrer Zuordnungsversuche (Abschnitt 7.8) sowie — falls Sie im Team einer Veranstaltung mitarbeiten — Ihre Helferdaten und Ihre Nachrichten im Orga-Chat. Für eine vollständige Auskunft schreiben Sie uns bitte an hallo@startblock.run; wir liefern dann auch diese Teile — soweit wir dafür verantwortlich sind, andernfalls leiten wir Sie an den Veranstalter weiter.
  2. In der App gibt es diese Funktion nicht. Nutzen Sie dafür den Browser.

7.7 Löschung des Kontos

Im Konto und in der App können Sie Ihr Konto selbst löschen; zur Sicherheit tippen Sie dafür das Wort „LÖSCHEN" ein. Dabei lösen wir die Verknüpfung Ihrer Anmeldungen zum Konto, vermerken das je Anmeldung im Verlaufsprotokoll und löschen Ihre im Konto gespeicherten Stammdaten, Ihre hinterlegten E-Mail-Adressen und Ihr Anmeldekonto.

Wichtig, wörtlich: Gelöscht werden Ihr Konto und die Daten in Ihrem Bereich. Ihre Anmeldungen bleiben beim jeweiligen Veranstalter — er braucht sie als Beleg. Startplatz, Startnummer und QR-Code bleiben gültig. Möchten Sie auch dort gelöscht werden, wenden Sie sich bitte an den Veranstalter; die Kontaktdaten stehen im Impressum der jeweiligen Veranstaltungs-Website.

Gehört Ihr Konto zum Team eines Veranstalters, können wir es erst löschen, wenn Ihre Mitgliedschaft dort beendet ist — Einzelheiten regeln die Nutzungsbedingungen (startblock.run/rechtliches/nutzungsbedingungen). Ihr Recht auf Löschung nach Art. 17 DSGVO bleibt davon unberührt; schreiben Sie uns in diesem Fall an hallo@startblock.run. Legen Sie später erneut ein Konto mit derselben Adresse an, finden wir Ihre früheren Anmeldungen wieder — die Löschung trennt die Verknüpfung, sie verhindert sie nicht dauerhaft.

7.8 Schutz vor Missbrauch: Zugriffsgrenzen

Die Konto-Funktionen sind mengenmäßig begrenzt, damit niemand fremde E-Mail-Adressen durchprobiert: zehn Zuordnungsversuche je 15 Minuten, zehn Adress-Anfragen je 15 Minuten, zwanzig Abrufe eines Einladungscodes je zehn Minuten.

Gezählt wird über einen mit einem geheimen Schlüssel gebildeten Hashwert Ihrer IP-Adresse (HMAC-SHA256); die IP-Adresse selbst speichern wir nicht. Ohne diesen Schlüssel antworten die betreffenden Funktionen gar nicht. Bei den Zuordnungsversuchen speichern wir zusätzlich die Kennung Ihres Kontos, das Ergebnis und die Zahl der Versuche — diese Zeilen sind also nicht rein pseudonym. Alle Zähler werden nach sieben Tagen automatisch gelöscht (täglicher Löschlauf in der Datenbank). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsabwehr).

7.9 E-Mails rund um Ihr Konto

Konto-Mails (Anmeldecode, Bestätigung einer geänderten Adresse, Datenexport, Löschbestätigung) versenden wir immer unter dem Absender „startblock" und mit hallo@startblock.run als Antwortadresse — niemals unter dem Namen oder der Domain eines Veranstalters und nie mit dessen Logo. Der Grund: Ein Anmeldecode schaltet auch Startnummern anderer Veranstalter frei; er darf nicht nach einer einzelnen Veranstaltung aussehen.

7.10 Mindestalter

Nach unseren Nutzungsbedingungen richtet sich das Teilnehmer-Konto an Personen ab 16 Jahren; jüngere Personen dürfen es nur mit Zustimmung der Erziehungsberechtigten nutzen. Für die Anmeldung zu einer Veranstaltung gilt Abschnitt 9; sie ist ein Vertrag mit dem Veranstalter und bei Minderjährigen durch die Erziehungsberechtigten vorzunehmen.


8. Datenschutzhinweise für die App

Dieser Abschnitt ist die Datenschutzerklärung der App „Startblock" für iOS und Android (Paketkennung dev.kahle.startblock, ab iOS 15). Er ist dauerhaft unter startblock.run/rechtliches/datenschutz#app erreichbar. Anbieter der App ist Janik Kahle, Birkenwaldstraße 41, 70191 Stuttgart (siehe Abschnitt 1).

Wie im Web gilt auch hier die Rollentrennung: Anmeldung, Ticket, Ergebnisse, Strecke, Galerie, Check-in, Dienstplan und Orga-Chat verarbeiten wir im Auftrag des jeweiligen Veranstalters; Ihr Teilnehmer-Konto (Abschnitt 7) und der Betrieb der App selbst liegen in unserer Verantwortung.

8.1 Welche Daten die App verarbeitet

Je nachdem, was Sie tun: Vor- und Nachname, E-Mail-Adresse, Geburtsdatum, Geschlecht, Verein und — als freiwillige Profilangabe — Telefonnummer und Nationalität; Ihre Anmeldungen, Startnummern und Tickets; Ihre Ergebnisse; im Team-Bereich zusätzlich Ihre Rolle, Ihre Schichten und Ihre Nachrichten im Orga-Chat.

8.2 Verbindungen, die die App aufbaut

  • Zu Supabase (Abschnitt 4.2) unmittelbar vom Gerät. Die App spricht direkt mit der Datenbank und der Anmeldung; dabei erhält der Anbieter die IP-Adresse Ihres Geräts. Über diesen Weg laufen Veranstaltungsdaten, Ergebnisse, Ihr Profil, Dienstpläne, der Orga-Chat (als privater Echtzeitkanal) und der Versand des Anmeldecodes.
  • Zur Web-Schnittstelle auf startblock.run (Vercel, Abschnitt 4.1). Über sie laufen Anmeldung und Kauf, das Abrufen der Ticketdaten, die Verwaltung Ihrer E-Mail-Adressen und die Kontolöschung. Auch hier fällt Ihre Geräte-IP in den Server-Protokollen an. Das Messskript der Reichweitenmessung läuft in der App nicht.
  • Zu OpenFreeMap, sobald Sie den Tab „Strecke" öffnen: Kartenkacheln und Schriftbilder werden von tiles.openfreemap.org geladen; dabei geht Ihre Geräte-IP an die Hyperknot Software Kft., Ungarn (Einzelheiten und Rechtsgrundlage wie in 6.9).
  • Zu Google für die Schriftarten: Die App lädt ihre Schriften zur Laufzeit von fonts.gstatic.com; dabei werden IP-Adresse und Gerätekennung an die Google LLC übertragen (Einzelheiten und Rechtsgrundlage wie in 5.3). Welche Schriften geladen werden, hängt vom Erscheinungsbild der jeweiligen Veranstaltung ab.
  • Zu Supabase Storage beim Anzeigen von Bildern (Logos, Galerie); die Bilder werden auf dem Gerät zwischengespeichert.

8.3 Bezahlen in der App

Der Kauf läuft über das native Zahlungsfenster von Stripe (Payment Sheet).

  • Ihre Zahlungsmitteldaten geben Sie unmittelbar im Stripe-Baustein ein; die App selbst sieht sie nie und besitzt keine Stripe-Geheimnisse.
  • Das Stripe-Modul überträgt Geräte- und Nutzungsmerkmale zur Betrugsprävention an Stripe (in der Voreinstellung aktivierte erweiterte Betrugssignale). Das ist das Gegenstück zu den Stripe-Cookies im Browser. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
  • Beim Kauf übermitteln wir Stripe Ihre E-Mail-Adresse als Belegadresse (receipt_email) — auch dann, wenn Sie im Zahlungsfenster keine Adresse eintippen.
  • Nutzen Sie Apple Pay oder Google Pay, verarbeiten die Apple Inc. beziehungsweise die Google LLC den Zahlungsvorgang als eigene Verantwortliche nach ihren eigenen Datenschutzhinweisen.
  • Gezahlt wird auf das Stripe-Konto des Veranstalters; insoweit gilt Abschnitt 9.2.

8.4 Kamera, Standort, Mitteilungen

  • Kamera: Die Kamera wird ausschließlich im Team-Bereich und nur für die Rollen „admin" und „orga" zum Scannen der Ticket-QR-Codes verwendet; Helfer:innen wird der Scan-Bereich nicht angeboten. Verarbeitet wird nur der dekodierte Inhalt des Codes. Es wird kein Bild gespeichert und kein Bild übertragen. Ohne Kamerafreigabe bleibt die manuelle Eingabe der Startnummer.
  • Standort: Die App fragt keine Standortberechtigung ab und verarbeitet keine Standortdaten. Die von der Kartenbibliothek mitgebrachten Standortberechtigungen werden aus der App bewusst entfernt.
  • Mitteilungen: Die App versendet keine Push-Mitteilungen; es gibt weder einen Push-Dienst noch ein Gerätetoken. Der Schalter „Benachrichtigungen" unter „Mehr" speichert lediglich eine Einstellung auf dem Gerät und hat derzeit keine Wirkung.
  • Keine Analyse-, Absturz- oder Werbebausteine. Die App enthält kein Analyse-SDK, kein Absturzberichtswesen, keine Werbekennung und keine Nachverfolgung im Sinne der Plattformregeln.

8.5 Was die App auf dem Gerät speichert

OrtInhalt
Schlüsselbund / Keystore (verschlüsselt durch das Betriebssystem)Zugriffsschlüssel Ihrer Tickets, der rohe QR-Wert für die Offline-Anzeige und — im Team-Bereich — die Warteschlange noch nicht übertragener Check-ins (je Eintrag: Veranstaltung, Station, QR-Wert und Startnummer des gescannten Tickets, Zeitpunkt; höchstens 500 Einträge je Veranstaltung, ohne Name und E-Mail)
Einstellungsspeicher (SharedPreferences / NSUserDefaults, unverschlüsselt)Ihre Anmelde-Sitzung, die zuletzt geöffnete Veranstaltung, gespeicherte Erscheinungsbilder sowie ein Ticket-Zwischenspeicher mit Name, Startnummer, Strecke, Startzeit und Veranstaltungsdaten für die Offline-Anzeige

Wir benennen das ausdrücklich: Name und Startnummer liegen im unverschlüsselten Bereich der App-Daten. Sie werden mit der Deinstallation der App entfernt.

Die Warteschlange der Check-ins betrifft fremde Tickets: Sie entsteht nur im Team-Bereich und nur, wenn Sie als Orga oder Administrator:in scannen. Diese Daten verarbeiten wir im Auftrag des Veranstalters (Art. 28 DSGVO); sie werden nach dem Übertragen an den Server vom Gerät entfernt (höchstens 500 Einträge je Veranstaltung, der älteste fällt weg). Für die übrigen Einträge der Tabelle — Ihre Sitzung, Ihr Ticket-Zwischenspeicher — ist Art. 6 Abs. 1 lit. b DSGVO die Grundlage; die Speicherung ist für die Offline-Nutzung Ihres Tickets erforderlich.

8.6 Weitergabe über das Betriebssystem

  • GPX-Datei der Strecke teilen: Die Datei wird vom Server geladen, kurzzeitig im temporären Verzeichnis abgelegt, über das Teilen-Fenster Ihres Betriebssystems weitergegeben und anschließend gelöscht. Wohin sie geht, entscheiden Sie. Personenbezogene Daten enthält sie nicht.
  • Urkunde und Ticket-PDF öffnet die App im integrierten Browser. Diese Seiten gehören zur Veranstaltungs-Website — dort läuft unsere Reichweitenmessung mit (Abschnitt 9.8), und die Startnummer steht in der aufgerufenen Adresse.
  • Wallet-Pass: Der Pass wird außerhalb der App geöffnet — unter iOS in Apple Wallet, unter Android über den Speicherlink von Google Wallet (Abschnitt 9.4).
  • Anruf beim Veranstalter: Der Anrufknopf übergibt die Nummer an die Telefon-App; wir verarbeiten dabei nichts.
  • Öffnen von Links aus E-Mails (Universal Links / App Links) ist eingerichtet, derzeit aber noch nicht scharf geschaltet; solche Links öffnen sich im Browser.

8.7 Konto in der App

Anmeldung, Zuordnung Ihrer Anmeldungen und Kontolöschung funktionieren wie in Abschnitt 7 beschrieben; die Löschung ist auch in der App möglich. Der Datenexport ist in der App nicht verfügbar — nutzen Sie dafür /konto/daten im Browser (Abschnitt 7.6).

8.8 App-Stores

Der Vertrieb der App läuft über die Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, T23 YK84, Irland, und die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Beide verarbeiten die im Zusammenhang mit Download, Kauf und Bewertung anfallenden Daten als eigene Verantwortliche nach ihren eigenen Datenschutzhinweisen; wir erhalten von dort keine personenbezogenen Einzeldaten.


9. Veranstaltungs-Websites — zur Orientierung

Eine Veranstaltungs-Website erreichen Sie unter einer eigenen Unteradresse von startblock.run oder unter einer eigenen Domain des Veranstalters. Verantwortlicher für alles, was dort mit Ihren Daten geschieht, ist der jeweilige Veranstalter; startblock verarbeitet diese Daten ausschließlich in dessen Auftrag und nach dessen Weisung (Art. 28 DSGVO; Vertrag: startblock.run/rechtliches/avv). Ausgenommen ist allein die cookielose Reichweitenmessung: Über sie entscheidet startblock selbst, sie ist deshalb auch auf den Veranstaltungs-Websites eigene Verarbeitung von startblock und keine Auftragsverarbeitung (Abschnitt 9.8). Die maßgebliche Datenschutzerklärung finden Sie deshalb auf der jeweiligen Veranstaltungs-Website unter /rechtliches/datenschutz, das Impressum unter /rechtliches/impressum.

Dieser Abschnitt erklärt Ihnen nur zur Orientierung, welche Technik dort im Hintergrund arbeitet. Er ersetzt die Erklärung des Veranstalters nicht. Wo in diesem Abschnitt „wir" steht, handeln wir als Auftragsverarbeiter des Veranstalters — ausgenommen die Reichweitenmessung in 9.8, bei der wir selbst Verantwortliche sind.

9.1 Anmeldung zur Veranstaltung

Im Anmeldeassistenten werden Vorname, Nachname, Geburtsdatum, E-Mail-Adresse und je nach Veranstaltung weitere Angaben (Geschlecht, Telefon, Verein, Nationalität, Zusatzoptionen) erhoben. Vertragspartner ist der Veranstalter. Das Geburtsdatum dient der Alters- und Wertungsklasse.

Melden Sie eine andere Person an, benötigen wir deren Daten von Ihnen. Die Pflicht, die angemeldete Person nach Art. 14 DSGVO zu informieren, trifft den Veranstalter als Verantwortlichen; die Plattform versendet dafür derzeit keine gesonderte Nachricht.

9.2 Zahlung

Startgelder werden über Stripe auf dem Stripe-Konto des Veranstalters abgewickelt; der Veranstalter ist Händler und Vertragspartner von Stripe, Stripe ist für die Zahlungs-, Betrugs- und Identitätsdaten eigener Verantwortlicher (Anschrift und Einzelheiten siehe 6.6). startblock behält lediglich eine Plattformgebühr ein und speichert die Zahlungskennungen und Beträge — keine Zahlungsmitteldaten. Der Zahlungsbaustein von Stripe und dessen Cookies werden erst im Zahlungsschritt geladen, nicht schon beim Aufruf der Seite.

9.3 E-Mails der Veranstaltung

Bestätigungs-, Erinnerungs- und Ergebnismails versendet startblock im Auftrag des Veranstalters über Resend (Abschnitt 4.3). Hat der Veranstalter keine eigene Absenderdomain hinterlegt, lautet der Absender „Name des Veranstalters via startblock" (der Veranstalter kann dafür einen eigenen Anzeigenamen hinterlegen); die Antwortadresse zeigt auf den Veranstalter. Erinnerungsmails enthalten einen Abmeldekopf (List-Unsubscribe). Ein Abmelde-Kennzeichen gibt es in der Datenbank nicht; der Erinnerungsversand wählt alle bezahlten Anmeldungen. Ein Widerspruch ist derzeit nur durch Stornierung oder Anonymisierung der Anmeldung umsetzbar.

9.4 Ticket, Zugriffsschlüssel und Wallet-Pässe

Ihr Ticket hängt an einem Zugriffsschlüssel (Capability-Token) in der Adresse /t/ gefolgt von diesem Schlüssel; ein Konto ist dafür nicht nötig. Wer den Schlüssel kennt, sieht das Ticket — behandeln Sie den Link deshalb wie eine Eintrittskarte.

  • Apple Wallet: Der Pass wird auf unserem Server signiert und von Ihrem Gerät geladen. Eine Übermittlung an Apple durch uns findet nicht statt; es gibt keinen Rückkanal.
  • Google Wallet: Vorab legen wir bei der Google LLC nur eine Vorlage mit Veranstaltungsdaten an (Veranstaltername, Veranstaltungsname, Ort, Termin) — ohne personenbezogene Daten. Erst wenn Sie auf „In Google Wallet speichern" klicken, übermittelt Ihr Gerät Ihren Namen, Ihre Startnummer, Strecke, Startzeit und Startblock sowie den Barcode-Inhalt (Ihren Ticket-Schlüssel) an Google.

9.5 Öffentliche Listen: Startliste, Teilnehmerliste, Ergebnisse, Urkunden

Veröffentlicht der Veranstalter die entsprechenden Seiten, sind folgende Daten ohne Anmeldung öffentlich abrufbar und namentlich durchsuchbar:

  • Teilnehmer-/Startliste: Startnummer, vollständiger Name, Verein, Wertungsklasse und Strecke — und zwar für alle Anmeldungen, auch für noch nicht bezahlte.
  • Ergebnisse: Startnummer, Name, Verein, Wertungsklasse, Geschlecht, Zeit, Rückstand, Platzierungen und Zwischenzeiten; Filter und Freitextsuche sind möglich.
  • Urkunden: unter /urkunde/ mit der Startnummer als PDF-Datei ohne Zugriffsschlüssel abrufbar, mit Name und Zeit.

Rechtsgrundlage ist nach unserer Einschätzung Art. 6 Abs. 1 lit. f DSGVO (Wettkampfcharakter, Verkehrserwartung bei Sportveranstaltungen); Verantwortlicher ist der Veranstalter. Ergebnisse bleiben als sportliches Archiv dauerhaft veröffentlicht. Ein Widerspruch nach Art. 21 DSGVO ist auch hier möglich — richten Sie ihn an den Veranstalter. Ein Auswahlfeld „Name nicht anzeigen" gibt es derzeit nicht; der Veranstalter setzt den Widerspruch von Hand um. Bitte beachten Sie: Ergebniszeilen sind eine eigenständige Kopie und werden von der Anonymisierung einer Anmeldung nicht erfasst — sie müssen gesondert geändert oder entfernt werden.

9.6 Support-Chat mit künstlicher Intelligenz

Auf den Veranstaltungs-Websites steht ein Support-Chat zur Verfügung. Ihre Fragen werden von einem KI-Sprachmodell beantwortet, nicht von einem Menschen.

  • Empfänger ist die Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich (Handelsregister Paris 952 418 325). Die Verarbeitung findet in der EU statt; eine Drittlandübermittlung ist dafür nicht erforderlich.
  • Übertragen werden: Ihre Freitexteingaben — die Oberfläche sendet höchstens die letzten zwölf Nachrichten Ihres Dialogs, technisch sind bis zu 24 Nachrichten mit je 1.200 Zeichen möglich — sowie ein Vorspann mit Veranstaltungsdaten, Strecken, den veröffentlichten Fragen und Antworten und den Support-Kontakten des Veranstalters. Daten von Teilnehmenden aus unserer Datenbank werden nicht mitgesendet. Der Vorspann enthält jedoch die vom Veranstalter hinterlegten Support-Kontakte (E-Mail, Telefon und gegebenenfalls eine Notfallnummer).
  • Ist der Dienst nicht verfügbar, antwortet ein reiner Stichwortabgleich über die veröffentlichten Fragen und Antworten; in diesem Fall verlässt Ihre Eingabe unseren Server nicht.
  • Bitte geben Sie in den Chat keine personenbezogenen Daten und keine Gesundheitsangaben ein. Wir können nicht steuern, was Sie dort hineinschreiben.
  • Speicherung: Der Dialog wird von uns im Auftrag des Veranstalters nicht gespeichert — weder auf dem Server noch in Ihrem Browser; nach dem Neuladen der Seite ist er weg. Bei Mistral werden Ein- und Ausgaben zur Missbrauchserkennung jedoch 30 rollierende Tage vorgehalten. Zum Trainieren von Modellen werden die Inhalte nach Angaben des Anbieters nicht verwendet.
  • Zur Missbrauchsabwehr begrenzen wir die Anfragen im Auftrag des Veranstalters auf 20 je fünf Minuten. Dafür wird Ihre IP-Adresse kurzzeitig im Arbeitsspeicher des Servers gehalten (nicht gespeichert, nicht in die Datenbank geschrieben) — anders als bei den übrigen Zugriffsgrenzen, die nur mit Hashwerten arbeiten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (zügige Beantwortung wiederkehrender Fragen).

9.7 Kontaktformular

Setzt der Veranstalter ein Kontaktformular auf seine Seite, bestimmt er die abgefragten Felder. Die Eingaben werden nicht gespeichert, sondern unmittelbar als E-Mail an die Kontaktadresse des Veranstalters gesandt; Antwortadresse ist die von Ihnen angegebene E-Mail-Adresse. Im Auftrag des Veranstalters gespeichert wird allein ein Hashwert Ihrer IP-Adresse zur Begrenzung auf fünf Einsendungen je zehn Minuten; er wird nach sieben Tagen automatisch gelöscht. Ein unsichtbares Zusatzfeld erkennt automatisierte Einsendungen.

9.8 Reichweitenmessung, Schriftarten, Karten und Einbettungen

  • Es läuft dieselbe cookielose Reichweitenmessung wie in Abschnitt 5.2 — mit denselben Feldern, derselben 24-Stunden-Frist und derselben Rechtsgrundlage (Art. 6 Abs. 1 lit. f DSGVO). Verantwortlicher dafür ist nicht der Veranstalter, sondern startblock: Über Einsatz, Zweck (Überwachung des Betriebs und Auswertung der Nutzung der Plattform) und Mittel dieser Messung entscheidet allein startblock; der Veranstalter kann sie weder ein- noch ausschalten, ihm liegen keine Daten daraus vor und er kann sie nicht auswerten. Sie ist deshalb keine Verarbeitung im Auftrag des Veranstalters. Auf den Veranstaltungs-Websites steht am Ende der Datenschutzseite ein Schalter, mit dem Sie ihr widersprechen; der Widerspruch wird unter dem Schlüssel va-disable in Ihrem Browser hinterlegt. Einen Widerspruch nach Art. 21 Abs. 1 DSGVO richten Sie insoweit an uns (hallo@startblock.run), nicht an den Veranstalter. Zusätzlich werden dort Adressteile mit Zugriffsschlüsseln und Startnummern vor der Messung entfernt.
  • Das von Ihnen gewählte Erscheinungsbild (Farbschema) legt die Veranstaltungs-Website unter dem Schlüssel bw-theme im lokalen Speicher Ihres Browsers ab. Dieser Zugriff ist für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und enthält keine Kennung Ihrer Person.
  • Die Schriftarten lädt auch die Veranstaltungs-Website zur Laufzeit von Google (Abschnitt 5.3).
  • Auf der Streckendetailseite (Adressen unter /strecken/) lädt Ihr Browser Kartenkacheln von OpenFreeMap (Abschnitt 6.9). Auf anderen Seiten geschieht das nicht.
  • Fügt der Veranstalter Video- oder Karteneinbettungen ein (YouTube im Modus youtube-nocookie, Vimeo, Karten von OpenStreetMap), baut Ihr Browser beim Aufruf der Seite eine Verbindung zu diesen Anbietern auf und übermittelt dabei IP-Adresse, Browserkennung und die verweisende Seite. Eine Zwei-Klick-Lösung gibt es derzeit nicht. Verantwortlich dafür ist der Veranstalter, der die Einbettung gesetzt hat; Einzelheiten stehen in dessen Datenschutzerklärung.
  • Ein Klick auf „Route" bei einem Kartenblock öffnet Google Maps — erst auf Ihren Klick hin.

9.9 Eigene Domain des Veranstalters

Betreibt der Veranstalter seine Seite unter einer eigenen Domain, ändert das nichts an der Technik und nichts an den Verantwortlichkeiten; die Seite wird weiterhin von startblock auf Vercel ausgeliefert.

9.10 Helferplanung, Check-in und Orga-Chat

Arbeiten Sie im Team einer Veranstaltung mit, entstehen weitere Daten. Verantwortlicher ist auch hier der Veranstalter.

  • Helferdaten: Name, E-Mail-Adresse, Telefonnummer und Status, dazu die Schichten, Einteilungen und der Bedarf je Station.
  • Check-in: Zeitpunkt, Kontrollpunkt und die scannende Person je Anmeldung. Scannen dürfen technisch nur die Rollen „admin" und „orga"; Helfer:innen haben darauf keinen Zugriff.
  • Orga-Chat: Nachrichten im Freitext bis 2.000 Zeichen in einem privaten Echtzeitkanal je Veranstaltung.
  • Sichtbarkeitsgrenzen: Helfer:innen sehen ausschließlich die eigene Zeile, die eigenen Schichten und den eigenen Chat-Thread.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Mitarbeit auf Grundlage der Vereinbarung mit dem Veranstalter) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (geordnete Durchführung der Veranstaltung).
  • Speicherdauer: Nachrichten im Orga-Chat 12 Monate nach der Veranstaltung; die Löschung setzt der Veranstalter von Hand um (Abschnitt 11).

9.11 Fotos und Galerie

Veröffentlicht der Veranstalter Bilder der Veranstaltung, liegen diese in der Dateiablage bei Supabase (Abschnitt 4.2) in einem öffentlich lesbaren Bereich: Wer die vollständige Adresse einer Datei kennt, kann sie ohne Anmeldung abrufen; die Adressen sind nicht zeitlich begrenzt und laufen nicht ab. Verantwortlich für die Auswahl und Veröffentlichung von Bildern — auch dafür, ob Personen darauf erkennbar sind, und für die Rechtsgrundlage (Art. 6 Abs. 1 lit. f DSGVO, §§ 22, 23 KUG beziehungsweise Einwilligung) — ist der Veranstalter. Möchten Sie ein Bild entfernen lassen oder der Veröffentlichung widersprechen, wenden Sie sich bitte an ihn; die Kontaktdaten stehen im Impressum der Veranstaltungs-Website.


10. Empfänger und Auftragsverarbeiter im Überblick

A — Auftragsverarbeiter. Diese Anbieter setzen wir als Auftragsverarbeiter ein; sie dürfen Daten nur nach unserer Weisung verarbeiten beziehungsweise, soweit wir selbst im Auftrag eines Veranstalters handeln, nach dessen Weisung.

Anbieter und SitzLeistungDatenstandortDrittland und Garantie
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USAHosting, Auslieferung, serverlose Funktionen, DNS, Domainverwaltung; Reichweitenmessung auf allen Oberflächen einschließlich der Veranstaltungs-Websites — insoweit in eigener Verantwortung von startblock und nicht im Auftrag eines VeranstaltersFunktionen fra1 Frankfurt, Auslieferung weltweit, Steuer- und Protokolldaten USAUSA — EU-US Data Privacy Framework und Standardvertragsklauseln 2021/914, Modul 2 bzw. Modul 3; für dienstgenerierte Daten eigener Verantwortlicher (Modul 1, siehe 4.1)
Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513Datenbank, Anmeldung, DateiablageAWS eu-central-1, Frankfurt am MainSingapur — Standardvertragsklauseln 2021/914, Modul 2 bzw. Modul 3 (kein Angemessenheitsbeschluss, keine DPF-Zertifizierung)
Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USAVersand aller E-MailsVersand aus Irland, Speicherung USA (30 Tage)USA — Data Privacy Framework und Standardvertragsklauseln 2021/914, Modul 2 bzw. Modul 3
Mistral AI SAS, 15 rue des Halles, 75001 Paris, FrankreichSprachmodell des Support-Chats der Veranstaltungs-Websites — eingesetzt als Unterauftragsverarbeiter im Auftrag des jeweiligen VeranstaltersEU (Frankreich)kein Drittland
Contabo GmbH, Aschauer Straße 32a, 81549 MünchenServer für die Wegberechnung (nur Koordinaten)Deutschlandkein Drittland
Namecheap, Inc., 4600 East Washington Street, Suite 300, Phoenix, AZ 85034, USAE-Mail-Postfächer von startblockUSA oder NiederlandeUSA — Standardvertragsklauseln

B — Eigene Verantwortliche und sonstige Empfänger. Diese Anbieter entscheiden über die hier genannten Verarbeitungen selbst; wir erteilen ihnen dafür keine Weisungen. Soweit Stripe ausnahmsweise Daten in unserem Auftrag verarbeitet (etwa Kunden- und Kontodaten, die wir bei Stripe anlegen, und Daten, die wir zu verbundenen Konten übermitteln), gilt die Datenschutzvereinbarung von Stripe, die Bestandteil unseres Vertrages mit Stripe ist.

Anbieter und SitzWobeiRechtsgrundlage / Garantie
Stripe Payments Europe, Limited, The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland (mit Stripe, Inc., USA)Zahlungen, Betrugsprävention, Abrechnung PROArt. 6 Abs. 1 lit. b und f DSGVO; Data Privacy Framework, ergänzend die Standardvertragsklauseln der Stripe-Datenschutzvereinbarung (Module 1 und 2)
Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USASchriftarten; Google Wallet (nur auf Ihren Klick); KartenlinkArt. 6 Abs. 1 lit. f bzw. b DSGVO; Data Privacy Framework (kein Vertrag, keine von uns abgeschlossenen Standardvertragsklauseln)
Hyperknot Software Kft., Ungarn (OpenFreeMap)Kartenkacheln und Schriftbilder der KartenArt. 6 Abs. 1 lit. b und f DSGVO; Ungarn — Auslieferungsweg und Serverstandort nicht öffentlich dokumentiert, CDN-Auslieferung möglicherweise außerhalb der EU
Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, T23 YK84, IrlandVertrieb der App, Apple Pay, Apple Wallet auf dem Geräteigene Verantwortung des Anbieters
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandVertrieb der App über Google Play, Google Payeigene Verantwortung des Anbieters
Google Ireland Limited (YouTube), Vimeo.com, Inc., OpenStreetMap Foundation (Vereinigtes Königreich)nur wenn ein Veranstalter eine Einbettung setztVerantwortung des Veranstalters
der jeweilige Veranstalteralle Daten Ihrer Anmeldung und Teilnahmeeigener Verantwortlicher, siehe Abschnitt 9

Nicht in diesen Tabellen steht unser Quellcode-Hosting (GitHub); dort werden keine personenbezogenen Daten von Nutzer:innen verarbeitet.


11. Speicherdauern im Überblick

Wir nennen hier die Fristen, die wir dokumentiert haben, und sagen ausdrücklich dazu, welche automatisch durchgesetzt werden.

DatenFristDurchsetzung
Zugriffszähler mit gehashter IP (Konto, Konto-Anlage, Kontaktformular)7 Tageautomatisch, drei tägliche Löschläufe in der Datenbank
Zähler der Wegberechnungen (ohne Personenbezug)30 Tageautomatisch bei jedem Aufruf
Server-Protokolle Vercelplangebunden, kurz (1 Stunde bis 1 Tag)beim Anbieter
Reichweitenmessung: Hashwert zur Unterscheidung wiederkehrender Aufrufe (alle Oberflächen einschließlich der Veranstaltungs-Websites, Abschnitte 5.2 und 9.8)24 Stundenbeim Anbieter (Vercel)
Protokolle Supabaseplangebunden (1 bis 7 Tage)beim Anbieter
E-Mail-Inhalte und Zustellprotokolle bei Resend30 Tagebeim Anbieter
Support-Chat-Dialoge bei Mistral30 rollierende Tagebeim Anbieter
Anmeldungen zu Veranstaltungenbis zum Ende des auf die Veranstaltung folgenden Jahresvon Hand durch den Veranstalter
Zahlungsvorgänge und Rechnungen10 Jahre (§ 147 AO)von Hand
Nachrichten im Orga-Chat12 Monate nach der Veranstaltungvon Hand
Kontaktformularkeine Speicherung—
Medien der Veranstaltermit der Veranstaltungvon Hand
Ergebnissedauerhaft (sportliches Archiv)—
Versandprotokoll (maskierte Adresse)mit der zugehörigen Anmeldungvon Hand
Teilnehmer-Konto, Profil und Adressenbis zur Löschung durch SieSelbstbedienung
Sperrvermerke gelöster Zuordnungen („Gehört mir nicht", Abschnitt 7.5)ohne feste Frist, längstens bis zur Löschung Ihres Kontosentfällt mit der Kontolöschung (Datenbank-Kaskade)
Veranstalter-Konto und Stammdatenbis 90 Tage nach Vertragsende, danach Löschung; ausgenommen gesetzliche Aufbewahrungspflichtenvon Hand
Tarifanfragen (VERBAND)6 Monate nach abschließender Bearbeitung, sofern kein Vertrag zustande kommtvon Hand

Ehrlich gesagt: Automatisch gelöscht werden derzeit nur die Zugriffszähler (drei tägliche Läufe) und die Zähler der Wegberechnungen. Alle anderen Fristen setzen wir beziehungsweise die Veranstalter von Hand um. Beim Löschen einer Anmeldung verschwindet aus technischen Gründen auch der zugehörige Zahlungsbeleg; deshalb ist für Löschwünsche einzelner Personen die Anonymisierung der Anmeldung der vorgesehene Weg — dabei werden Name, E-Mail-Adresse, Geburtsdatum, Telefonnummer, Verein, Nationalität und Geschlecht entfernt und alle Ticket-Schlüssel erneuert, während Startnummer, Status, gebuchte Optionen, Zahlungen und Check-ins als Beleg erhalten bleiben. Ergebniszeilen werden davon nicht erfasst und müssen gesondert bearbeitet werden.


12. Ihre Rechte

Sie haben uns gegenüber die folgenden Rechte, soweit wir für die jeweilige Verarbeitung verantwortlich sind. Betrifft Ihr Anliegen Ihre Anmeldung zu einer Veranstaltung, wenden Sie sich bitte an den Veranstalter; wir leiten Ihr Anliegen auf Wunsch weiter.

  • Auskunft (Art. 15 DSGVO) — welche Daten wir über Sie verarbeiten. Für Ihr Teilnehmer-Konto können Sie eine Datei sofort selbst erzeugen (Abschnitt 7.6); für eine vollständige Auskunft schreiben Sie uns.
  • Berichtigung (Art. 16 DSGVO) — unrichtige Daten korrigieren wir; Stammdaten im Konto ändern Sie selbst.
  • Löschung (Art. 17 DSGVO) — mit den in Abschnitt 7.7 und 11 genannten Einschränkungen, insbesondere gesetzlichen Aufbewahrungspflichten.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO) — auf Anfrage; eine Selbstbedienungsfunktion dafür gibt es nicht.
  • Datenübertragbarkeit (Art. 20 DSGVO) — für die Daten, die Sie uns auf Grundlage Ihrer Einwilligung oder zur Vertragserfüllung bereitgestellt haben, in einem strukturierten, gängigen, maschinenlesbaren Format (JSON).
  • Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO) — jederzeit mit Wirkung für die Zukunft, formlos an hallo@startblock.run.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — zuständig für uns ist: [AUFSICHTSBEHÖRDE]. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.

Ihr Widerspruchsrecht nach Art. 21 DSGVO

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Das betrifft bei uns insbesondere die Reichweitenmessung auf allen Oberflächen — Plattform-Startseite und Redaktionssystem (Abschnitte 5.2 und 6.4) ebenso wie die Veranstaltungs-Websites (9.8), für die wir ebenfalls selbst verantwortlich sind —, die Zugriffsgrenzen zur Missbrauchsabwehr (7.8) und die Auswertung von Server-Protokollen (4.1); den Schalter am Fuß dieser Seite und am Fuß der Datenschutzseite jeder Veranstaltungs-Website können Sie dafür sofort nutzen. In der Verantwortung der Veranstalter stehen dagegen die Veröffentlichung von Start-, Teilnehmer- und Ergebnislisten (9.5) und von Fotos (9.11); richten Sie den Widerspruch insoweit dorthin.

Legen Sie Widerspruch ein, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Ein formloser Widerspruch per E-Mail an hallo@startblock.run genügt. Für die Reichweitenmessung finden Sie am Ende dieser Seite und am Ende der Datenschutzseite jeder Veranstaltungs-Website zusätzlich einen Schalter.

Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Ist eine Anfrage umfangreich oder erhalten wir mehrere zugleich, können wir die Frist um bis zu zwei weitere Monate verlängern; darüber unterrichten wir Sie innerhalb eines Monats unter Angabe der Gründe (Art. 12 Abs. 3 DSGVO). Zur Sicherheit können wir Sie um Angaben bitten, mit denen wir Ihre Identität überprüfen können.


13. Sicherheit Ihrer Daten

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Die wichtigsten in Kürze:

  • Verschlüsselte Übertragung. Sämtliche Verbindungen laufen über TLS; die App erzwingt in der Veröffentlichungsfassung durchgehend HTTPS. Hinzu kommen Sicherheitskopfzeilen (unter anderem HSTS, nosniff, Referrer-Policy: strict-origin, abgeschaltete Kamera-, Mikrofon- und Standortfreigaben).
  • Verschlüsselte Speicherung. Unsere Anbieter sagen eine Verschlüsselung im Ruhezustand zu; Ticket-Schlüssel und QR-Werte liegen zusätzlich im Schlüsselbund beziehungsweise Keystore Ihres Endgeräts.
  • Strikte Mandantentrennung. Jede Tabelle unserer Datenbank ist mit Zeilenrechten (Row Level Security) geschützt, die Daten nach Veranstalter und Veranstaltung trennen; die Rechtelage wird mit einem automatisierten Prüfskript regelmäßig nachgewiesen.
  • Datenminimierung im Betrieb. Zugriffsgrenzen arbeiten mit gehashten statt mit echten IP-Adressen; unsere Anwendungsprotokolle enthalten keine IP-Adressen, E-Mail-Adressen werden dort maskiert. Ticket-Scan und Check-in sind technisch auf die Rollen „admin" und „orga" beschränkt; Helfer:innen haben darauf keinen Zugriff. Wer scannen darf, sieht dabei nur Name, Startnummer, Strecke, Ticketname, Zahlungsstatus und offenen Betrag — nie E-Mail-Adresse, Geburtsdatum oder Telefonnummer.
  • Getrennte Zugriffswege. Erhöhte Rechte gibt es ausschließlich serverseitig, nie im Browser oder in der App; Tickets ohne Konto hängen an Zugriffsschlüsseln statt an offenen Adressen.
  • Sicherungen. Unser Datenbankanbieter erstellt nach eigenen Angaben tägliche Sicherungen. Ein abgestimmter gemeinsamer Sicherungsstand zwischen Datenbank und Dateiablage besteht nicht.

Eine ausführliche Beschreibung unserer technischen und organisatorischen Maßnahmen stellen wir Veranstaltern als Anlage zum Auftragsverarbeitungsvertrag zur Verfügung; betroffene Personen erhalten sie auf Anfrage unter hallo@startblock.run.


14. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die beschriebenen Verarbeitungen, die eingesetzten Dienste oder die Rechtslage ändern. Maßgeblich ist stets die auf startblock.run/rechtliches/datenschutz veröffentlichte Fassung. Das Datum der jeweils gültigen Fassung steht oben unter dem Titel und in der Änderungshistorie. Wesentliche Änderungen, die Ihre Rechte betreffen, machen wir an dieser Stelle kenntlich und weisen in der Änderungshistorie darauf hin.


Änderungshistorie

FassungDatumÄnderung
0.418.09.2026Erstfassung
0.519.09.2026Redaktionelle Bereinigung für die Veröffentlichung: Prüfmarken in die interne Prüfliste überführt, Dateinamen und Bearbeitungshinweise entfernt, Formatierung vereinheitlicht; keine inhaltliche Änderung.

Reichweitenmessung

Diese Seite zählt Seitenaufrufe mit Vercel Web Analytics — ohne Cookies, Einzelheiten stehen oben in der Datenschutzerklärung.

startblock* © 2026
ImpressumDatenschutzerklärung der Plattform startblockAllgemeine Geschäftsbedingungen für VeranstalterNutzungsbedingungen für TeilnehmendeVertrag zur Auftragsverarbeitung nach Art. 28 DSGVO

Janik Kahle Einzelunternehmen · Birkenwaldstraße 41 · 70191 Stuttgart · hallo@startblock.run