Datenschutzerklärung
Stand: 17.09.2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und in der TripPhoto-App ist:
Michael Grewelding
Michael-Erhard-Straße 66
77855 Achern-Oberachern, Deutschland
michael@grewelding.com ·
+49 (0)7841 6655-919
2. Grundsatz
TripPhoto setzt keine Werbe- oder Analyse-Werkzeuge ein. Es gibt kein Tracking, keine Reichweitenmessung und keine Weitergabe an Werbenetzwerke. Schriften, Karte und Symbole kommen vom eigenen Server; nur einzelne Zusatzfunktionen laden eine Programmbibliothek von einem Auslieferungsnetz (siehe Abschnitt 5). Deshalb ist auch kein Einwilligungs-Banner nötig: Außer der technisch notwendigen Sitzung und deinen Anzeige-Einstellungen wird nichts gespeichert, was einwilligungspflichtig wäre.
3. Welche Daten verarbeitet werden
- Konto: E-Mail-Adresse, Anzeigename, verschlüsseltes Passwort, gewählte Sprache und Einheiten, Tarif sowie deine Berechtigungen (Pro) mit Herkunft und Laufzeit. Optional: Profilbild, Zwei-Faktor-Geheimnis, Passkeys, Postanschrift.
- Fotos und deren Metadaten: Die Bilddatei selbst sowie aus dem EXIF gelesene Angaben: Aufnahmezeit, Zeitzone, GPS-Koordinaten, Höhe, Kamera, Objektiv, Belichtungswerte. Fehlen Zeit oder Ort im Bild – etwa bei Fotos, die du in der App aufnimmst –, übernehmen wir die Aufnahmezeit vom Gerät und den Ort vom Gerät oder aus deiner laufenden Aufzeichnung dieser Reise.
- Standort- und Bewegungsdaten: Wenn du die Aufzeichnung in der App startest: Koordinaten, Zeitpunkt, Genauigkeit, Geschwindigkeit, Höhe und Richtung – auch während die App im Hintergrund läuft. Daraus entsteht ein Bewegungsprofil deiner Reise. Die Aufzeichnung startet ausschließlich auf deine Anweisung und lässt sich jederzeit beenden.
- Sensordaten des Geräts: Während einer Aufzeichnung zusätzlich, sofern dein Gerät sie liefert: die vom Betriebssystem erkannte Bewegungsart (stehend, zu Fuß, Rad, Fahrzeug), Luftdruck und barometrische Höhe, Schritte und Stockwerke. Sie verbessern Verkehrsmittel-Erkennung und Höhenprofil. Die Freigabe dafür erfragt das Betriebssystem getrennt; ohne sie funktioniert die Aufzeichnung weiterhin, nur ungenauer.
- Aufenthalte: Während einer Aufzeichnung meldet iOS Orte, an denen du länger geblieben bist. Sie bleiben zunächst auf dem Gerät und werden dir nach der Fahrt als Wegpunkte vorgeschlagen. Erst wenn du sie übernimmst, werden sie gespeichert.
- Eigene Eingaben: Reisetitel, Beschreibungen, Notizen, Wegpunkte, Bewertungen, Kommentare, Ausrüstung, optional ein Heimatpunkt.
- Importierte Dateien: Aus hochgeladenen GPX-, KML-, GeoJSON- oder CSV-Dateien werden Positionen, Zeiten, Höhen und Namen übernommen. Die Datei selbst wird nicht dauerhaft gespeichert.
- Tagestexte und Titelvorschläge (Apple Intelligence): Auf iPhones mit Apple Intelligence schreibt die App auf Wunsch Tagestexte und schlägt Reisetitel vor. Das Sprachmodell läuft auf dem iPhone selbst; dafür lädt die App die Fakten deiner Reise (Strecke, Orte, Anzahl der Fotos) von unserem Server. Weder wir noch ein KI-Dienst bekommen die Reise zum Formulieren. Die geschriebenen Texte speichern wir an der Reise, damit sie auch auf der Website erscheinen; du kannst sie bearbeiten oder löschen.
- Korrekturen an der Automatik: Stellst du ein erkanntes Verkehrsmittel um, verschiebst ein Foto oder änderst eine Aufnahmezeit, speichern wir, WAS geändert wurde (z. B. „Rad → Auto“), mit Tempo, Dauer, Länge und der Bewegungsart des iPhones – aber ohne Ort und ohne Uhrzeit. Wir werten das zusammengefasst aus, um die Erkennung zu verbessern. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Es wird mit deinem Konto gelöscht und ist im Datenexport enthalten.
- Gesundheitsdaten (Sportmodus, Apple Watch): Schaltest du auf der Apple Watch den Sportmodus ein, misst die Uhr deinen Puls und sichert das Training in Apple Health. Diese Werte werden von TripPhoto WEDER gespeichert NOCH übertragen: Sie verlassen deine Uhr nur in Richtung Apple Health und erreichen weder das iPhone noch unseren Server. Wir verarbeiten damit keine Gesundheitsdaten im Sinne von Art. 9 DSGVO. Der Sportmodus ist ein eigener Knopf; wer ihn nicht drückt, wird nie nach Health gefragt.
- Meldungen und Blockierungen: Meldest du einen Kommentar oder eine Reise, speichern wir: wer gemeldet hat, was gemeldet wurde, den gewählten Grund, den Zeitpunkt und eine Abschrift des gemeldeten Textes. Die Abschrift ist nötig, weil der Inhalt gelöscht sein kann, bevor jemand die Meldung ansieht. Blockierst du jemanden, speichern wir nur das Paar aus beiden Kennungen und den Zeitpunkt – die blockierte Person erfährt davon nichts. Rechtsgrundlage ist unser berechtigtes Interesse an einem Dienst ohne Belästigung. Löschst du dein Konto, verschwinden deine Blockierungen und die von dir abgegebenen Meldungen mit.
- Folgen: Folgst du jemandem, speichern wir das Paar aus beiden Kennungen und den Zeitpunkt. Macht diese Person eine Reise öffentlich, bekommst du einmal einen Hinweis in der Website und – wenn du Push-Benachrichtigungen erlaubt hast – auf deinem iPhone. Gemeldet werden nur öffentliche Reisen, nie private oder nur per Link geteilte. Wem du folgst, sieht nur, wie viele Personen ihm folgen – nicht, wer. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags: Du hast das Folgen selbst gewählt. Du kannst es jederzeit im Profil beenden; blockiert einer von euch den anderen, endet es automatisch, und mit dem Löschen deines Kontos verschwindet es ebenfalls.
- Letzte Anmeldung: Bei jeder Anmeldung (Website oder App) speichern wir Zeitpunkt, Weg und einen ungefähren Ort (Stadt und Land). Der Ort wird auf unserem eigenen Server aus der IP-Adresse abgeleitet, mit der Datenbank „IP to City Lite“ von DB-IP; die IP-Adresse wird dabei an niemanden übermittelt und nicht gespeichert. Es gibt keinen Verlauf – jede Anmeldung ersetzt die vorige. Du siehst die Angabe selbst unter Einstellungen ▸ Anmeldung & Sicherheit; außerdem der Betreiber in der Nutzerverwaltung. Zweck ist, fremde Anmeldungen zu erkennen: Meldest du dich aus einem anderen Land an als beim letzten Mal, bekommst du eine E-Mail (höchstens eine am Tag). Die Angabe wird mit dem Konto gelöscht.
- Benachrichtigungen an den Betreiber: Der Betreiber erhält eine E-Mail, wenn sich jemand registriert (E-Mail-Adresse, Name, Weg der Registrierung), wenn eine Reise angelegt oder öffentlich gestellt wird (Titel, Anzahl der Fotos) und wenn Inhalte gemeldet werden. Bei einer Kontolöschung nur Kennzahlen ohne E-Mail-Adresse. Zweck ist der Betrieb und die Moderation der Plattform.
- Server-Protokolle: Der Hoster protokolliert beim Abruf IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser und übertragene Datenmenge. Das dient dem Betrieb und der Abwehr von Angriffen.
- Schutz vor Angriffs-Scannern: Ruft jemand Adressen auf, die es bei uns nicht gibt und die nur automatische Angriffsprogramme abfragen (etwa /wp-admin/ oder /xmlrpc.php), speichern wir einen verschlüsselten Kennwert der IP-Adresse (keinen Klartext) samt Zeitpunkt. Nach drei solchen Aufrufen in zehn Minuten wird diese IP-Adresse für 24 Stunden abgewiesen. Der Eintrag wird 24 Stunden nach dem letzten Aufruf gelöscht. Angemeldete Nutzer und die App sind davon ausgenommen.
- Fehlerprotokoll: Zeitweise – etwa bei einer Störung oder wenn du ein Problem meldest – protokollieren wir, welche Seite oder App-Funktion aufgerufen wurde, wann, mit welchem Ergebnis und wie lange es dauerte, dazu fachliche Aktionen (z. B. „Fotos hochgeladen: 5“) und aufgetretene Fehler. Gespeichert werden deine Nutzernummer und eine gekürzte Sitzungskennung; keine IP-Adresse, keine Inhalte, keine Standorte und keine Suchbegriffe. Das Protokoll liegt auf unserem Server, nur der Betreiber sieht es, und es wird nach 14 Tagen gelöscht. Du kannst unter Einstellungen ▸ Deine Daten widersprechen; dann wirst du nie protokolliert.
4. Zwecke und Rechtsgrundlagen
- Konto, Reisen, Fotos, Aufzeichnungen und alle daraus berechneten Auswertungen: zur Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
- Server-Protokolle, Fehlerprotokoll, letzte Anmeldung, Schutz vor Missbrauch und Angriffs-Scannern, technische Stabilität: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO. Dem Fehlerprotokoll kannst du jederzeit widersprechen.
- Veröffentlichung einer Reise, Push-Benachrichtigungen, Anmeldung über Google, Apple oder Facebook: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO – jederzeit widerrufbar.
5. Dienste, die beim Betrieb kontaktiert werden
Damit Karten, Orte, Routen und Wetter funktionieren, ruft TripPhoto fremde Dienste auf. Dabei wird die jeweils nötige Angabe übermittelt – bei serverseitigen Abrufen nur Koordinaten, nicht deine IP-Adresse. Wo dein Browser direkt lädt, ist das ausdrücklich vermerkt.
- OpenStreetMap Foundation (Großbritannien) — Kartenkacheln (dein Browser lädt direkt, dabei wird deine IP-Adresse übertragen), Ortsauflösung über Nominatim und Overpass (serverseitig, nur Koordinaten).
- LocationIQ (Kanada/EU-Rechenzentrum) — Ortsauflösung, serverseitig, nur Koordinaten. Seit dem 17.09.2026 der erste Dienst dafür, weil Nominatim unsere geteilte Server-Adresse dauerhaft drosselt; antwortet er nicht, fragen wir Nominatim.
- OSRM (router.project-osrm.org) und FOSSGIS e.V. (routing.openstreetmap.de, Deutschland) — Berechnung der Straßen- und Radrouten, serverseitig, nur Koordinaten.
- Overpass-API (overpass-api.de, overpass.openstreetmap.fr, overpass.kumi.systems) — Bahnstrecken und Orte aus OpenStreetMap-Daten, serverseitig, nur Koordinaten bzw. Kartenausschnitte.
- Open-Meteo (Deutschland) — Wetter zum Aufnahmezeitpunkt, serverseitig, nur Koordinaten und Zeit.
- Wikimedia — Hintergrundinfos zu Orten, serverseitig.
- jsDelivr, Cloudflare (CDN) — Programmbibliotheken für einzelne Zusatzfunktionen: das 3D-Gelände, die Umwandlung von HEIC-Fotos beim Hochladen, den QR-Code bei der Zwei-Faktor-Einrichtung und das Sortieren von Planer-Stopps. Dein Browser lädt sie erst, wenn du die Funktion nutzt; dabei wird deine IP-Adresse übertragen.
- Amazon Web Services (USA) — Frei verfügbare Höhendaten (Terrain Tiles) für das 3D-Gelände; dein Browser lädt direkt, aber nur, wenn du die 3D-Ansicht öffnest. Dabei wird deine IP-Adresse übertragen.
- flagcdn.com — Kleine Länderflaggen in Listen und im Atlas; dein Browser lädt direkt, dabei wird deine IP-Adresse übertragen.
- Apple (USA) — Push-Benachrichtigungen an iPhones (APNs) und, falls gewählt, „Anmelden mit Apple“. In der App außerdem Funktionen des Betriebssystems, die nur zwischen deinen eigenen Geräten wirken: Handoff gibt die Adresse der gerade offenen Reise an Mac oder iPad mit derselben Apple-ID weiter; die iPhone-Suche (Spotlight) erhält Titel und Fotozahl deiner Reisen und behält sie auf dem Gerät. Beim Abmelden wird dieser Suchindex gelöscht.
- Google (USA) — Nur falls gewählt: Anmeldung mit Google. Schriften werden NICHT von Google geladen, sondern vom eigenen Server.
- Meta/Facebook (USA) — Nur falls gewählt: Anmeldung mit Facebook.
- YouTube (USA) — Nur wenn du ein Video zu einer Reise hinterlegst. Eingebunden wird der erweiterte Datenschutzmodus (youtube-nocookie.com).
6. Auftragsverarbeitung und Übermittlung in Drittländer
Die Website läuft bei der Strato AG, Pascalstraße 10, 10587 Berlin. Mit Strato besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Server stehen in Deutschland.
Apple, Google, Meta und Amazon sitzen in den USA, Cloudflare ebenfalls. Eine Übermittlung an Apple, Google oder Meta findet nur statt, wenn du Push-Benachrichtigungen aktivierst oder dich über einen dieser Anbieter anmeldest; Amazon und die Auslieferungsnetze erreichen nur deine IP-Adresse, wenn du eine der oben genannten Zusatzfunktionen nutzt. Die genannten Unternehmen sind unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023).
7. Sichtbarkeit deiner Inhalte
Reisen sind zunächst privat. Du entscheidest je Reise: privat, nur über einen Link erreichbar oder öffentlich. Eine Reise „nur über einen Link“ ist ausschließlich über diesen Link erreichbar – auch für angemeldete Nutzer. Nur öffentliche Reisen erscheinen in der Entdecken-Übersicht und in Suchmaschinen. Ein Foto-Spot entsteht dort erst, wenn mindestens drei verschiedene Personen an diesem Ort öffentlich fotografiert haben. Einzelne Fotos kannst du zusätzlich als privat markieren, ihre GPS-Daten oder ihre EXIF-Angaben verbergen. Private Fotos sieht nur, wem die Reise gehört – auch Personen, mit denen du eine Reise teilst, sehen sie nicht. Fotos mit verborgenen GPS-Daten fließen nicht in Foto-Spots ein. Wo andere eine Reise ansehen, fehlen private Fotos und private Wegpunkte, und bei Fotos mit verborgenen GPS-Daten fehlen die Koordinaten. Bilder privater Reisen und private Fotos liegen außerhalb des öffentlichen Web-Ordners; ihre Adressen sind signiert und laufen nach spätestens zwei Tagen ab. Stellst du eine Reise auf „privat“, funktionieren früher weitergegebene Bildadressen daraus nicht mehr.
8. Cookies und lokale Speicherung
Technisch notwendig und immer aktiv sind das Sitzungs-Cookie, damit du angemeldet bleibst (es enthält keine personenbezogenen Inhalte und wird beim Abmelden bzw. Schließen des Browsers ungültig), und das Cookie „tp_einwilligung“, das 12 Monate lang deine Auswahl im Cookie-Hinweis speichert (Rechtsgrundlage § 25 Abs. 2 Nr. 2 TDDDG). Nur mit deiner Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) merkt sich die Website Anzeige-Einstellungen wie Hell/Dunkel, Sortierungen oder die Haken der Reisevorbereitung im lokalen Speicher deines Browsers – sie verlassen dein Gerät nicht – und lädt eingebettete YouTube-Videos direkt. Ohne Einwilligung siehst du bei Videos einen Platzhalter und kannst jedes einzeln laden. Werbe-, Analyse- oder Tracking-Cookies setzen wir nicht. Deine Einwilligung kannst du jederzeit über „Cookie-Einstellungen“ in der Fußzeile ändern oder widerrufen; bereits Gespeichertes wird dabei gelöscht. Die App speichert Einstellungen und noch nicht hochgeladene Trackpunkte lokal auf deinem Gerät.
9. Speicherdauer
Deine Inhalte bleiben gespeichert, solange dein Konto besteht. Löschst du eine Reise, ein Foto oder einen Import, werden die zugehörigen Daten entfernt. Löschst du dein Konto, werden Konto, Reisen, Fotos, Aufzeichnungen, hochgeladene Dateien, von dir verschickte Einladungen und Meldungen über deine Inhalte sofort vollständig gelöscht – das lässt sich nicht rückgängig machen. Zur Bestätigung schicken wir dir eine letzte E-Mail. Das Fehlerprotokoll wird nach 14 Tagen gelöscht. Server-Protokolle des Hosters werden nach dessen Fristen gelöscht. Zwischenspeicher für Orte, Wetter und Routen laufen automatisch ab.
10. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Deine Daten kannst du selbst herunterladen – als Archiv mit allen Reisen, Fotos und GPX-Dateien oder als JSON – und Konto samt Inhalten selbst löschen: beides in den Einstellungen der Website unter „Deine Daten“, das Löschen auch im Profil der App. Für alles Weitere genügt eine E-Mail an michael@grewelding.com.
11. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig ist für mich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
12. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO statt. Auswertungen wie Meilensteine, Statistiken oder der Foto-Score dienen allein deiner eigenen Ansicht und haben keine rechtliche Wirkung.