Stand: 11. August 2026 — gilt für die App „GearLedger" (iOS und Android) sowie die zugehörigen Web-/API-Dienste unter nowakapps.de/GearLedger (Marketing-Seite, Kundenportal, Platform-Admin-Oberfläche)
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Dominik Nowak
Johannes-Brahms-Str. 12
56751 Polch
E-Mail: info@nowakapps.de
GearLedger ist eine Verwaltungssoftware für Vereine zur Organisation von Equipment, Mitgliedern und Ausleihvorgängen. Dabei werden folgende Datenkategorien verarbeitet:
| Kategorie | Beispiele | Wer ist betroffen? |
|---|---|---|
| Konto-/Zugangsdaten | Name, E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Rolle | Nutzende der App/des Portals (Vereinsmitarbeiter) |
| Vereins-/Organisationsdaten | Vereinsname, Abo-Status | Der registrierende Verein |
| Mitgliederdaten des Vereins | Name, QR-Code-Kennung, Kontaktinformation (z. B. E-Mail) | Mitglieder/Ausleiher des jeweiligen Vereins |
| Daten externer Ausleiher (Nicht-Mitglieder) | Name, Adresse, Telefon, E-Mail, optionales Ausweisfoto | Personen ohne Mitgliedskarte, die sich Equipment ausleihen |
| Ausleih-/Nutzungsdaten | Welches Equipment, wann ausgeliehen/zurückgegeben, von wem ausgegeben, ob kostenfrei gestellt | Vereinsmitglieder, externe Ausleiher, App-/Portal-Nutzende |
| Equipment-Daten | Bezeichnung, Kategorie, Fotos, Zusatzfelder | i. d. R. keine personenbezogenen Daten |
| API-Zugangsdaten | Vom Verein selbst erzeugte API-Schlüssel für lesenden Zugriff Dritter | Der registrierende Verein und von ihm autorisierte externe Systeme |
| Technische Daten | Sitzungs-/Anmelde-Token, Zeitstempel | App-/Portal-Nutzende |
Bei der Registrierung erheben wir den Namen des Vereins, Ihren Namen, Ihre E-Mail-Adresse sowie ein von Ihnen gewähltes Passwort. Das Passwort wird ausschließlich als kryptografischer Hash (bcrypt) gespeichert, niemals im Klartext. Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Sie können Ihr Konto jederzeit direkt in der App unter „Mehr" → „Konto löschen" endgültig löschen. Sind Sie Administrator/in eines Vereins, werden dabei sämtliche Daten des Vereins (Mitglieder, Equipment, Ausleihvorgänge, weitere Nutzerkonten) unwiderruflich gelöscht. Als eingeladenes Teammitglied wird nur Ihr eigener Zugang gelöscht.
Wenn Sie als Verein Mitgliederdaten (Name, QR-Code, Kontaktinformation) in der App anlegen, handeln Sie als datenschutzrechtlich Verantwortlicher für diese Daten; wir stellen als Auftragsverarbeiter lediglich die technische Infrastruktur bereit. Es obliegt dem jeweiligen Verein, eine geeignete Rechtsgrundlage für die Erfassung seiner Mitgliederdaten sicherzustellen (in der Regel die Mitgliedschaft selbst, Art. 6 Abs. 1 lit. b oder f DSGVO).
Vereine können Equipment auch an Personen ausleihen, die keine hinterlegten Mitglieder sind (z. B. Gäste). Dabei können Name, Adresse, Telefonnummer, E-Mail-Adresse sowie ein optionales Ausweisfoto erfasst werden. Auch hier handelt der jeweilige Verein als datenschutzrechtlich Verantwortlicher, wir stellen lediglich die technische Infrastruktur bereit (Rechtsgrundlage regelmäßig Art. 6 Abs. 1 lit. b oder f DSGVO, z. B. Vertragserfüllung der Ausleihe bzw. berechtigtes Interesse an einem nachvollziehbaren Verleihvorgang). Ein hochgeladenes Ausweisfoto wird auf unserem Server gespeichert und ist ausschließlich berechtigten Nutzenden desselben Vereins zugänglich; es dient allein der Identitätsprüfung im Rahmen der Ausleihe. Der Verein sollte externe Ausleiher in geeigneter Form über diese Datenerhebung informieren.
Administrator/innen eines Vereins können im Kundenportal eigene API-Schlüssel erzeugen, mit denen externe Systeme (z. B. die eigene Vereins-Homepage) lesend auf die Equipment-, Mitglieder-, Kategorien- und Ausleihdaten des Vereins zugreifen können; Anlegen, Bearbeiten oder Löschen ist über diese Schnittstelle nicht möglich. Ob und an wen ein solcher Zugriff gewährt wird, entscheidet ausschließlich der jeweilige Verein eigenverantwortlich; wir als Anbieter sind an dieser Weitergabe nicht beteiligt und haben auf sie keinen Einfluss. Der Klartext eines API-Schlüssels wird nur einmalig bei der Erzeugung angezeigt und danach nur als Hash gespeichert.
Die App benötigt Kamerazugriff, um QR-Codes von Equipment und Mitgliedskarten zu scannen. Das Kamerabild wird ausschließlich lokal auf Ihrem Gerät verarbeitet, um den QR-Code auszulesen; es werden keine Kamerabilder gespeichert oder an unsere Server übertragen.
Optional können Sie sich biometrisch anmelden (Face ID/Touch ID unter iOS, Fingerabdruck- oder Gesichtsentsperrung unter Android). Diese Funktion wird vollständig durch das jeweilige Betriebssystem bereitgestellt; biometrische Daten verbleiben auf Ihrem Gerät (Secure Enclave bzw. Android-Keystore/TEE) und werden zu keinem Zeitpunkt an uns oder Dritte übermittelt.
Beim Anlegen oder Bearbeiten von Equipment können Sie ein Foto hochladen. Diese Fotos werden auf unserem Server gespeichert und sind allen berechtigten Nutzenden desselben Vereins zugänglich.
Unsere Datenbank und API werden bei der Strato AG, Deutschland, gehostet. Mit dem Hosting-Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Datenübertragung zwischen App und Server erfolgt ausschließlich verschlüsselt (HTTPS/TLS).
Konto- und Vereinsdaten speichern wir, solange das Konto besteht. Nach Löschung des Kontos (siehe Punkt 3) werden die zugehörigen Daten unverzüglich entfernt. Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungsdaten, falls Abrechnungen erfolgen) bleiben unberührt.
Das Kundenportal und die Platform-Admin-Oberfläche (Webanwendungen unter nowakapps.de/GearLedger) speichern nach der Anmeldung ein Sitzungs-Token sowie einige Basis-Nutzerangaben (Name, Rolle) im lokalen Speicher Ihres Browsers (Local Storage bzw. Session Storage), damit Sie beim Neuladen der Seite angemeldet bleiben. Es werden keine Cookies gesetzt und keine Tracking- oder Analyse-Dienste eingesetzt. Diese Speicherung ist zur Bereitstellung des von Ihnen ausdrücklich angeforderten Dienstes (Login-Sitzung) technisch notwendig und daher gemäß § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) ohne gesonderte Einwilligung zulässig; ein Cookie-Consent-Banner ist deshalb nicht erforderlich. Die Daten werden bei „Abmelden" bzw. automatisch bei Ablauf der Sitzung gelöscht.
Eine Weitergabe Ihrer Daten an Dritte erfolgt nicht, außer an den in Punkt 8 genannten Hosting-Auftragsverarbeiter, an von einem Verein selbst über API-Schlüssel autorisierte externe Systeme (siehe Punkt 4b) sowie soweit gesetzlich vorgeschrieben (z. B. gegenüber Strafverfolgungsbehörden). Wir setzen keine Werbe-, Tracking- oder Analyse-Dienste Dritter ein.
Sie haben nach der DSGVO folgende Rechte bezüglich Ihrer personenbezogenen Daten:
Zur Ausübung dieser Rechte wenden Sie sich an die in Punkt 1 genannte Kontaktadresse.
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen, u. a. verschlüsselte Übertragung (HTTPS), gehashte Passwörter sowie eine strikte Trennung der Daten verschiedener Vereine (Mandantentrennung).
Die App richtet sich an volljährige Vereinsverantwortliche und Vereinsmitarbeitende. Sollten im Rahmen der Mitgliederverwaltung Daten Minderjähriger (z. B. jugendlicher Vereinsmitglieder) erfasst werden, obliegt die Einholung einer wirksamen Einwilligung der/des Erziehungsberechtigten dem jeweiligen Verein als datenschutzrechtlich Verantwortlichem.
Wir passen diese Datenschutzerklärung an, sobald sich die Datenverarbeitung in der App ändert. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar.
Bei Fragen zum Datenschutz erreichen Sie uns unter: info@nowakapps.de