1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit deinen personenbezogenen Daten passiert, wenn du diese Website besuchst. Personenbezogene Daten sind alle Daten, mit denen du persönlich identifiziert werden kannst.

Datenerfassung auf dieser Website

Wer ist verantwortlich für die Datenerfassung auf dieser Website?

Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Die Kontaktdaten kannst du dem Impressum entnehmen. Verantwortliche Stelle ist der Württembergische Christusbund e.V.

Wie erfassen wir deine Daten?

Deine Daten werden zum einen dadurch erhoben, dass du uns diese mitteilst. Hierbei handelt es sich z. B. um Daten, die du bei der Registrierung als Gastgeber (Vorname, Nachname, E-Mail-Adresse, Telefonnummer) oder im Rahmen einer Buchungsanfrage als Gast (Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Wohnadresse, Übernachtungsauswahl, Anzahl der Gäste, Unverträglichkeiten) eingibst.

Andere Daten werden beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z. B. Internetbrowser, Betriebssystem, IP-Adresse oder Uhrzeit des Seitenaufrufs). Die Erfassung dieser Daten erfolgt automatisch, sobald du diese Website betrittst.

Wofür nutzen wir deine Daten?

Ein Teil der Daten wird erhoben, um eine fehlerfreie, schnelle und sichere Bereitstellung der Website zu gewährleisten. Andere Daten werden zur Bereitstellung der Kernfunktionen (Registrierung von Gastgeber-Profilen, Verwaltung von Unterkünften, Übermittlung von Buchungsanfragen für den für2027-Kongress) verwendet.

2. Hosting und Infrastruktur

Vercel (Frontend-Hosting)

Wir hosten das Frontend unserer Webanwendung (Single Page Application) bei Vercel Inc., 340 S Lemon Ave #4133 Walnut, CA 91789, USA ("Vercel"). Wenn du unsere Website besuchst, erfasst Vercel standardmäßige Server-Logfiles inklusive deiner IP-Adresse, um die Funktionsfähigkeit, Ausfallsicherheit und Sicherheit der Plattform zu gewährleisten.

Die Nutzung von Vercel erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen, stabilen und zuverlässigen Darstellung unserer Website). Die Datenübertragung in die USA wird auf die Standardvertragsklauseln der EU-Kommission sowie das EU-U.S. Data Privacy Framework (DPF) gestützt.

Oracle Cloud Infrastructure (Backend-Hosting & Datenbank)

Die Server für unsere API (Django-Backend) sowie die zugehörige Datenbank werden auf der Infrastruktur von Oracle Cloud Infrastructure (OCI) gehostet. Auf diesen Servern werden die bei der Registrierung und Nutzung unserer Plattform eingegebenen Informationen (z. B. Benutzerkonten der Gastgeber, Unterkunftsdaten, Bewerbungen/Buchungsanfragen der Gäste) verarbeitet und sicher in europäischen Rechenzentren gespeichert.

Dies erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen im Rahmen der Bereitstellung unserer Plattform) und unserem berechtigten Interesse an einer sicheren, skalierbaren und performanten Systeminfrastruktur (Art. 6 Abs. 1 lit. f DSGVO).

3. Datenerfassung für die Kerndienste

Registrierung und Profilerstellung für Gastgeber

Wenn du dich als Gastgeber auf unserer Plattform registrierst, erheben wir Daten wie deinen Vornamen, Nachnamen, deine E-Mail-Adresse und deine Telefonnummer. Diese Daten dienen dem Zweck, dir ein Nutzerkonto bereitzustellen, deine Unterkünfte zu verwalten und dir Buchungsanfragen von Kongress-Teilnehmern zuzuleiten. Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO.

Unterkunftsinserate

Registrierte Gastgeber können Unterkünfte erstellen. Hierbei werden Objektdaten (Titel, Beschreibung, Räume, Bettenausstattung, Merkmale wie Küche/Frühstück, Adresse sowie Distanzwerte) in der Datenbank gespeichert und auf der öffentlichen Plattform dargestellt, damit Kongress-Teilnehmer passende Unterkünfte finden können. Die Verarbeitung erfolgt zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO.

Buchungsanfragen

Wenn ein Kongress-Teilnehmer (Gast) eine Unterkunft anfragen möchte, gibt er seinen Vornamen, Nachnamen, seine E-Mail-Adresse, Telefonnummer, Wohnadresse, die gewünschten Übernachtungen, die Gästeanzahl (Männer, Frauen, Paare) sowie eventuelle Unverträglichkeiten an. Diese Angaben werden gespeichert und an den jeweiligen Gastgeber übermittelt, um eine direkte Absprache und Vermittlung der Unterkunft zu ermöglichen. Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Gastaufenthalts).

Direkte Kommunikation

Die Plattform dient der Vermittlung. Die anschließende Kommunikation zur Abstimmung des Aufenthalts findet direkt zwischen Gastgeber und Gast per E-Mail oder Telefon statt. Die Plattform betreibt kein eigenes internes Chatsystem.

Keine Webanalyse / kein Marketing-Tracking

Wir setzen auf dieser Website keine Werbe-Tracker, Marketing-Cookies oder externe Analyse-Tools (wie Google Analytics, Matomo Cloud) ein.

4. Authentifizierung und technisch notwendige Cookies / Speicherverfahren

Unsere Webanwendung nutzt moderne Rendering-Verfahren (Server-Side Rendering / SSR) zur flüssigen Darstellung der Seiten. Um einen geschützten Login-Bereich für Gastgeber bereitzustellen, setzen wir ausschließlich technisch zwingend erforderliche Cookies und Session-Verfahren ein.

Eine Verwendung für Webanalyse- oder Werbezwecke findet nicht statt. Eine vorherige Einwilligung (Cookie-Banner) ist für diese technisch bedingten Cookies gemäß § 25 Abs. 2 Nr. 2 TDDDG gesetzlich nicht erforderlich.

Die eingesetzten Mechanismen umfassen:

  • 1. Sitzungssicherheit & Authentifizierung (Refresh-Token):
    Zur Absicherung des geschlossenen Gastgeber-Bereichs setzt unser Django-Backend ein kryptografisches Refresh-Token als speziell geschütztes HttpOnly- und Secure-Cookie (z. B. refresh). Dieses Cookie kann vom Browser nicht per JavaScript ausgelesen werden, was einen wirksamen Schutz vor Diebstahl (XSS) darstellt.
  • 2. Login-Status-Erkennung (is_logged_in):
    Ein First-Party-Cookie namens is_logged_in wird mit dem Wert true gespeichert, damit die Webanwendung beim Neuladen oder Navigieren sofort weiß, ob eine aktive Sitzung vorliegt, um das Menü ohne störendes Flackern direkt anzupassen. Es verbleibt für maximal 7 Tage im Browser oder wird beim Ausloggen gelöscht.
  • 3. Personalisierung im Header (user_name):
    Damit der Name des Gastgebers nach dem Login direkt im Navigationsbereich angezeigt werden kann, speichern wir diesen im Cookie user_name für maximal 7 Tage. Auch dieses Cookie wird beim Abmelden sofort gelöscht.
  • 4. Kurzlebiger Sitzungsschlüssel (Access-Token):
    Das eigentliche Token für API-Anfragen (Access Token) wird rein flüchtig im Arbeitsspeicher des Angular-Clients verwaltet (In-Memory). Es wird zu keinem Zeitpunkt im unsicheren lokalen Speicher (LocalStorage) deines Browsers abgelegt.

Speicherdauer: Die Status- und Einstellungs-Cookies werden in der Regel für die Dauer der aktiven Sitzung bzw. für einen begrenzten Zeitraum (bis zu 7 Tage für Login-Präferenzen) gespeichert oder beim expliziten Abmelden (Logout) gelöscht.

Rechtsgrundlagen: Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der angeforderten Plattformfunktionen im Rahmen der Nutzung) sowie Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an einer sicheren und performanten Benutzeroberfläche).

5. Lokale Einbindung von Ressourcen

Lokale Schriftarten und Bibliotheken

Schriftarten und Stylesheets sind vollständig lokal auf unseren Servern bzw. im Anwendungs-Bundle installiert. Beim Aufruf unserer Website wird keine Verbindung zu externen Servern von Google oder anderen Schriftanbietern hergestellt. Es findet diesbezüglich keine Übertragung deiner IP-Adresse an unbefugte Dritte statt.

6. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen, z. B. Betrieb der B&B-Börse und Vermittlung),
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, z. B. sichere Bereitstellung, Missbrauchsschutz und Stabilität),
  • bei technisch erforderlichen Zugriffen auf Endgeräte § 25 Abs. 2 Nr. 2 TDDDG.

7. Speicherdauer und Löschung

Wir verarbeiten und speichern personenbezogene Daten nur für den Zeitraum, der zur Erreichung des Zweckes (erfolgreiche Durchführung und Nachbereitung der Unterkunftsvermittlung für den für2027-Kongress) erforderlich ist oder sofern dies durch gesetzliche Vorgaben vorgesehen wurde.

  • Gastgeberkonten: Konten und zugehörige Stammdaten sowie Inserate bleiben bestehen, solange das Konto aktiv ist. Registrierte Gastgeber können ihr Konto und alle verknüpften Unterkünfte jederzeit selbständig in ihrem Profil löschen.
  • Buchungsanfragen: Daten von Anfragen (Gästebewerbungen) werden nach Abschluss des Kongresses und der vollständigen Abwicklung der Belegungen gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
  • Nicht verifizierte Konten: Erstellte Gastgeber-Konten, bei denen die E-Mail-Bestätigung ausbleibt, werden nach einer angemessenen Verifizierungsfrist automatisch bereinigt.
  • Passwort-Reset- und Verifizierungstokens: Diese laufen nach kurzer Zeit ab und werden im System gelöscht.

8. Empfänger und Drittlandübermittlung

Empfänger deiner Daten sind die technischen Dienstleister, die wir zum Betrieb der Plattform einsetzen (insbesondere Vercel für das Frontend-Hosting und Oracle für die Cloud-Infrastruktur von Backend und Datenbank). Mit diesen Dienstleistern wurden, soweit gesetzlich vorgeschrieben, Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen.

Soweit Daten in Drittländer übermittelt werden (z. B. in die USA durch das Vercel-CDN), erfolgt dies auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (EU-U.S. Data Privacy Framework) bzw. geeigneter Garantien wie den EU-Standardvertragsklauseln.

9. Deine Rechte

Du hast im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über deine gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung. Zudem steht dir ein Recht auf Berichtigung, Einschränkung der Verarbeitung oder Löschung dieser Daten zu. Wende dich dazu einfach an die im Impressum angegebene Kontaktadresse.

Zusätzlich hast du folgende Rechte:

  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
  • Recht auf Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO),
  • Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für den Sitz unseres Vereins ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW) zuständig.

Stand: September 2026