Datenschutzerklärung
Diese Erklärung gilt für Wanaway — die Web-App zur gemeinsamen Planung von Urlauben und Treffen in Freundesgruppen. Sie beschreibt, welche personenbezogenen Daten wir verarbeiten, warum, wie lange und wer sie außer uns zu sehen bekommt.
Stand: 11. September 2026
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung deiner Daten in Wanaway ist:
DigifyNow GbR
Grenzweg 9a
57648 Unnau, Deutschland
Vertreten durch: Christian Schiebl, Jesper Schmidt
E-Mail: info@digifynow.de
Telefon: 02662 5004345
Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten haben wir nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Für alle Fragen zum Datenschutz erreichst du uns unter den oben genannten Kontaktdaten.
2. Welche Daten wir verarbeiten — und wofür
2.1 Dein Konto
Zum Anlegen eines Kontos verarbeiten wir deine E-Mail-Adresse, deinen Anzeigenamen und dein Passwort. Das Passwort speichern wir niemals im Klartext, sondern nur als kryptografischen Hash (scrypt).
Zweck: Bereitstellung deines Zugangs und Zuordnung deiner Eingaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erfüllung des Nutzungsvertrags erforderlich.
2.2 Angemeldet bleiben (Sitzung)
Nach dem Anmelden setzen wir ein technisch notwendiges Cookie (wanaway_session), das einen zufälligen Sitzungsschlüssel enthält und nach 30 Tagen abläuft. Es ist httpOnly, wird über eine verschlüsselte Verbindung übertragen und enthält weder deinen Namen noch deine E-Mail-Adresse. Ohne dieses Cookie ist eine Anmeldung technisch nicht möglich; eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zusätzlich merkt sich dein Browser im lokalen Speicher, ob du die App hell oder dunkel darstellen willst. Diese Angabe verlässt dein Gerät nicht.
2.3 Was du in deinen Gruppen einträgst
Innerhalb einer Gruppe verarbeiten wir die Inhalte, die du selbst oder andere Mitglieder eintragen:
- Name der Gruppe, Ziel bzw. Ort und die Mitgliedschaften samt Rolle
- Bei Reise-Gruppen: deine möglichen und unmöglichen Zeiträume, gewünschte Reiselänge, Budget pro Nacht, Unterkunftswunsch und Ausstattungswünsche, Stimmen zur Ziel-Abstimmung sowie gemeinsame Kosten
- Bei Treffen: Titel, Ort, Notiz, Beginn und Ende, deine Zu- oder Absage samt Notiz und die Einträge auf der Mitbringliste
- Das gespeicherte Ergebnis einer Auswertung, das die Angaben der Gruppe zusammenfasst
- Benachrichtigungen über Ereignisse in deinen Gruppen
Zweck: Bereitstellung genau der Funktionen, für die du die App nutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.4 Benachrichtigungen auf dein Gerät
Wenn du Push-Benachrichtigungen einschaltest, speichern wir die vom Browser vergebene Adresse deines Geräte-Abos, die zugehörigen Verschlüsselungsschlüssel, die Kennung deines Browsers sowie den Zeitpunkt der letzten Zustellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung, die du im Profil oder unter „Neues“ jederzeit für die Zukunft widerrufen kannst; das Abo wird dann sofort gelöscht. Ohne Einwilligung funktioniert die App vollständig, nur eben ohne Meldung auf dem Sperrbildschirm.
2.5 Einladungslinks
Zu jeder Gruppe gehört ein zufälliger Einladungs-Token. Wer den Link kennt, kann der Gruppe beitreten — gib ihn deshalb nur an Personen weiter, die wirklich dabei sein sollen. Admins können jederzeit einen neuen Link erzeugen; der alte wird damit ungültig. Suchmaschinen dürfen diese Adressen nicht erfassen.
2.6 Schutz vor Missbrauch
Um das Durchprobieren von Passwörtern und die massenhafte Nutzung kostenpflichtiger Funktionen zu unterbinden, zählen wir Aufrufe je Konto, je Gruppe und je Internetanschluss in kurzen Zeitfenstern. Dazu speichern wir nur diese Zähler mit einem Schlüssel und dem Ende des Zeitfensters — keine Inhalte. E-Mail-Adresse und IP-Adresse werden dabei nicht im Klartext abgelegt, sondern als nicht rückrechenbares Kürzel. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Betriebs). Die Zähler laufen nach spätestens 24 Stunden ab.
2.7 Technische Protokolle
Beim Aufruf der App fallen beim Hosting-Dienstleister technische Protokolle an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browser-Kennung). Zweck: Auslieferung der Seiten, Stabilität, Fehlersuche und Erkennung von Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem sicheren und funktionierenden Betrieb.
Wir setzen keine Analyse-, Tracking- oder Werbedienste ein und geben keine Daten zu Werbezwecken weiter. Deshalb gibt es in Wanaway auch kein Cookie-Banner.
3. Was andere Mitglieder von dir sehen
Wanaway ist eine Gruppen-App — die Mitglieder einer Gruppe sehen einander. Für alle Mitglieder derselben Gruppe sichtbar sind: dein Anzeigename, deine E-Mail-Adresse, deine Zeiträume und Wünsche, deine Zu- und Absagen samt Notizen und deine Einträge auf der Mitbringliste. Für Personen außerhalb der Gruppe ist davon nichts sichtbar.
Admins einer Gruppe können Mitglieder entfernen. Dabei werden die Zeiträume, Wünsche, Ziel-Stimmen, Zusagen und gruppenbezogenen Benachrichtigungen der entfernten Person gelöscht.
4. Wer die Daten außerdem verarbeitet
Wir setzen sorgfältig ausgewählte Dienstleister ein, die Daten ausschließlich nach unserer Weisung verarbeiten. Mit ihnen bestehen, soweit erforderlich, Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
Railway Corporation, San Francisco, USA
Zweck: Hosting der Anwendung und Betrieb der Datenbank
Daten: Alle in der App gespeicherten Daten sowie technische Server-Protokolle
Ort: Server in Amsterdam, Niederlande (EU)
Grundlage: Auftragsverarbeitungsvertrag geschlossen
OpenAI, Ireland Ltd. / OpenAI, L.L.C., USA
Zweck: Erläuterung der Auswertung einer Reise-Gruppe (nur wenn ein Admin die Auswertung startet)
Daten: Anzeigenamen der Mitglieder, deren Zeiträume, Wunsch-Reiselänge, Budget und Ausstattungswünsche, das Reiseziel sowie die gemeinsamen Kosten — keine E-Mail-Adressen
Ort: Vereinigte Staaten
Grundlage: Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln; nach den Nutzungsbedingungen der Schnittstelle werden die Inhalte nicht zum Training von Modellen verwendet
Apify Technologies s.r.o., Prag, Tschechien
Zweck: Suche nach Unterkünften (nur wenn ein Admin die Suche startet)
Daten: Zielort, Reisezeitraum, Personenzahl, Budget und Ausstattungswünsche der Gruppe — keine Namen und keine E-Mail-Adressen
Ort: Europäische Union
Grundlage: Übermittelt werden ausschließlich die Suchkriterien der Gruppe — personenbezogene Daten der Mitglieder erreichen den Dienst nicht
Push-Dienst deines Browsers (z. B. Google, Apple, Mozilla)
Zweck: Zustellung der Benachrichtigungen auf dein Gerät (nur wenn du sie eingeschaltet hast)
Daten: Die Adresse deines Geräte-Abos und der verschlüsselte Inhalt der Nachricht — der Push-Dienst kann den Text nicht lesen
Ort: Je nach Anbieter auch außerhalb der EU
Grundlage: Der Dienst wird vom Browser bzw. Betriebssystem vorgegeben; Inhalte werden vor dem Versand Ende-zu-Ende verschlüsselt
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder es zur Durchsetzung unserer Rechte erforderlich ist.
5. Übermittlung in Drittländer
Die Anwendung und die Datenbank werden in Amsterdam in den Niederlanden und damit innerhalb der Europäischen Union betrieben.
Zwei Verarbeitungen können darüber hinausgehen: die Erläuterung der Auswertung durch OpenAI und — falls du Benachrichtigungen eingeschaltet hast — die Zustellung über den Push-Dienst deines Browsers. Für Übermittlungen in die Vereinigten Staaten stützen wir uns auf die Standardvertragsklauseln der EU-Kommission und, soweit der jeweilige Anbieter zertifiziert ist, auf den EU-US Data Privacy Framework. Bei Push-Nachrichten ist der Inhalt zusätzlich Ende-zu-Ende verschlüsselt: Der Push-Dienst transportiert nur einen für ihn unlesbaren Datenblock an dein Gerät.
Wenn du nicht möchtest, dass Angaben deiner Gruppe an OpenAI übermittelt werden, startet der Admin die Auswertung einfach nicht — die Termin- und Budget-Berechnung selbst läuft auch ohne diesen Schritt vollständig auf unserem Server.
6. Wie lange wir speichern
- Konto- und Profildaten: bis du dein Konto löschst.
- Inhalte in Gruppen: bis sie gelöscht werden — durch dich, durch den Admin, durch das Entfernen aus der Gruppe oder durch das Löschen der Gruppe bzw. deines Kontos.
- Sitzungen: bis zur Abmeldung, spätestens 30 Tage nach dem Anmelden.
- Push-Abos: bis du die Benachrichtigungen ausschaltest oder das Abo ungültig wird — nicht mehr erreichbare Geräte entfernen wir automatisch.
- Benachrichtigungen in der App: die jeweils letzten 100 Einträge; ältere werden gelöscht.
- Technische Protokolle: kurzfristig, soweit für Sicherheit und Fehlersuche erforderlich.
Bestehen gesetzliche Aufbewahrungspflichten, löschen wir erst nach deren Ablauf und beschränken die Verarbeitung bis dahin.
7. Deine Rechte
Du hast uns gegenüber jederzeit das Recht auf:
- Auskunft über deine Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Dein Konto kannst du selbst löschen: im Profil unter „Konto löschen“. Damit verschwinden dein Zugang, deine Angaben, deine Zusagen, deine Benachrichtigungen und deine Geräte-Abos. Gruppen, in denen weitere Mitglieder sind, bleiben bestehen und werden an ein anderes Mitglied übergeben; Gruppen, in denen nur du warst, werden mit allen Inhalten gelöscht.
Für alle anderen Anliegen genügt eine formlose Nachricht an info@digifynow.de.
Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren — zuständig ist die Behörde deines Aufenthaltsorts oder die an unserem Unternehmenssitz:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
8. Automatisierte Entscheidungen und künstliche Intelligenz
Die Auswertung einer Reise-Gruppe berechnet unser Server nach festen Regeln aus den Angaben der Mitglieder. Auf Wunsch des Admins formuliert zusätzlich ein Sprachmodell von OpenAI eine Erläuterung dazu. Beides sind Vorschläge für eure Entscheidung. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die dir gegenüber rechtliche Wirkung entfaltet, findet nicht statt.
9. Mindestalter
Wanaway richtet sich an Personen ab 16 Jahren. Jüngere Personen dürfen die App nur mit Einwilligung der Sorgeberechtigten nutzen. Erfahren wir, dass ein Konto entgegen dieser Regel angelegt wurde, löschen wir es.
10. Sicherheit
Alle Verbindungen zur App sind verschlüsselt (HTTPS). Passwörter werden nur als Hash gespeichert, Sitzungsschlüssel sind zufällig und liegen in einem httpOnly-Cookie. Zugriff auf die Inhalte einer Gruppe hat ausschließlich, wer Mitglied dieser Gruppe ist; jeder Aufruf wird serverseitig geprüft. Zugangsdaten zu den eingesetzten Diensten liegen ausschließlich auf dem Server und erreichen niemals den Browser.
11. Änderungen dieser Erklärung
Wenn wir Wanaway weiterentwickeln, passen wir diese Erklärung an. Es gilt jeweils die hier veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand. Bei wesentlichen Änderungen informieren wir dich zusätzlich in der App.