Verantwortlicher
Fångstrapport.se wird betrieben von Tentmaker Sweden (Org.-Nr. 701101-5034), Tegnérgatan 6, 576 31 Sävsjö, Schweden. Kontakt: hej@fangstrapport.se — unsere Adresse für alles, auch für Fragen zu deinen personenbezogenen Daten.
Der Dienst ist in Schweden registriert und folgt der Datenschutz-Grundverordnung (DSGVO) sowie dem schwedischen Datenschutzrecht. Aufsichtsbehörde ist die schwedische Datenschutzbehörde IMY (Integritetsskyddsmyndigheten).
Welche Daten wir erheben
Kontodaten (wenn du ein Konto anlegst)
- E-Mail-Adresse — für die Anmeldung und E-Mail-Benachrichtigungen.
- Anzeigename — der Name, den andere Nutzer sehen.
- Passwort-Hash, wenn du dich mit Passwort anmeldest (gespeichert mit bcrypt, nie im Klartext). Meldest du dich über Google oder Apple an, speichern wir keinen Hash — nur die Verknüpfung zum externen Konto.
Fangdaten (wenn du einen Fang einträgst)
- Bilder, die du hochlädst — gespeichert im Original (privat, nur für dich) und in einer EXIF-bereinigten öffentlichen Version, wenn der Fang öffentlich ist.
- Exakte GPS-Koordinaten — gespeichert, aber nur für dich sichtbar. Zu keinem Fang wird eine Position veröffentlicht: Der Fang gehört zu seinem Gewässer, nicht zu einem Punkt.
- Art, Länge, Gewicht, Fangmethode, Kommentar, Zeitpunkt, Gewässer.
- Die Sichtbarkeitsstufe des Fangs: öffentlich, nur Freunde oder privat.
Beziehungsdaten (wenn du einlädst oder verifizierst)
- Freundeslisten, Teilnahme an Herausforderungen, Verifizierungen, die du für Fänge anderer abgibst.
Technische Daten (für Sicherheit und Statistik)
- IP-Adresse und User-Agent werden beim Klick auf einen Teilen-Button protokolliert und bei der Ratenbegrenzung von API-Aufrufen. Speicherdauer: 12 Monate.
- Bei Kontaktformularen (Anspruch auf eine Vereinsseite, Korrekturvorschläge) werden IP und User-Agent gespeichert.
- Wir nutzen Umami für anonyme Besuchsstatistik — selbst gehostet auf unserem eigenen Server, ohne Cookies, und ohne personenbezogene Daten auf Personenebene.
Wir erheben nicht:
- Tracking-Cookies oder Third-Party-Cookies.
- Marketing-Cookies.
- Standortdaten, wenn du nicht gerade aktiv einen Fang einträgst.
Warum wir die Daten verarbeiten — Rechtsgrundlage
- Vertrag (DSGVO Art. 6 Abs. 1 lit. b): damit du ein Konto anlegen, Fänge eintragen, öffentlich teilen, Freunde einladen und an Herausforderungen teilnehmen kannst.
- Berechtigtes Interesse (DSGVO Art. 6 Abs. 1 lit. f): Ratenbegrenzung von API-Aufrufen (Schutz vor Betrug und Spam) und anonyme Besuchsstatistik über Umami, um zu verstehen, wie die Seite genutzt wird.
- Rechtliche Verpflichtung (DSGVO Art. 6 Abs. 1 lit. c): wenn ein Gericht oder eine Behörde Daten gesetzmäßig herausverlangt.
Auf Einwilligung als Rechtsgrundlage stützen wir keine der Kernfunktionen, da Umami keine Cookies setzt und die übrige Verarbeitung für den Betrieb des Dienstes erforderlich ist.
Drittanbieter
Für den Betrieb des Dienstes setzen wir folgende Auftragsverarbeiter ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag (DPA):
- Anthropic (USA / EU) — KI-Vision für Art- und Längenerkennung. Lädst du unter `/rapportera` ein Bild hoch, wird die Bilddatei zur Analyse an Anthropic Claude gesendet; die Antwort kommt direkt zurück, und das Bild wird gemäß deren Data-Usage-Policy aus der Pipeline von Anthropic gelöscht. EXIF-Daten wandern mit dem Bild mit — werden bei Anthropic nicht gespeichert.
- Linode (Akamai) (EU-Region) — Server und Objektspeicher (S3-kompatibel) für Bilder und Datenbank. Alle ruhenden Daten liegen bei Linode.
- Postmark (USA) — Transaktions-E-Mails (Anmeldelinks, Freundeseinladungen, Einladungen zu Herausforderungen). Verarbeitet nur E-Mail-Adresse und Nachrichteninhalt.
- MapTiler (Schweiz) — Karten-Tiles auf `/karta`. Erhält beim Laden der Karte die IP-Adresse über den Browser — keine weiteren personenbezogenen Daten.
- Umami (selbst gehostet, EU) — Besuchsstatistik auf unserem eigenen Server (stats.fangstrapport.se). Ohne Cookies; erhebt keine IP-Adresse und keine persönlichen Daten, und keine externe Partei erhält die Statistik.
Wir nutzen kein Google Analytics, keinen Facebook-Pixel und keine anderen Werbe-Tracker.
Gesponserte Wettbewerbe — wenn Daten an einen Sponsor gehen
Unter /tävlingar veröffentlichen wir gesponserte Wettbewerbe, bei denen eine externe Partei (z. B. ein Unternehmen) Preise beisteuert und Marketing-Sichtbarkeit erhält. Bei der Teilnahme kommen zwei Arten von Datenverarbeitung hinzu. Die Rechtsgrundlage der Weitergabe ist die Vertragserfüllung (DSGVO Art. 6 Abs. 1 lit. b) — du nimmst an einem Wettbewerb teil, bei dem die Weitergabe für die Lieferung des Preises erforderlich ist.
- Gewinnerdaten für die Preislieferung. Gewinnst du einen Preis, geben wir deinen Namen, deine E-Mail-Adresse und deine Lieferadresse an den Sponsor weiter — ausschließlich, damit der Sponsor den Preis verschicken kann. Der Sponsor ist für diese Verarbeitung selbst Verantwortlicher und darf die Daten ohne deine gesonderte Einwilligung nicht für andere Zwecke nutzen (z. B. eigenes Marketing). Für Teilnehmer, die nicht gewonnen haben, geben wir keine Daten an den Sponsor weiter.
- Bild- und Marketingrechte während des Wettbewerbs. Mit der Teilnahme erlaubst du, dass Fångstrapport.se und der jeweilige Sponsor dein Fangbild und deinen Anzeigenamen zur Bewerbung des Wettbewerbs nutzen (Beiträge in sozialen Netzwerken, Newsletter, Gewinnerbekanntgaben, künftiges Marketing). Die Erlaubnis gilt, bis du sie widerrufst. Du kannst sie jederzeit widerrufen über hej@fangstrapport.se — dann hören wir und der Sponsor auf, dein Bild in neuem Material zu nutzen; bereits veröffentlichte Beiträge können jedoch bestehen bleiben (bereits verbreitete Veröffentlichungen können wir nicht zurückholen).
Entscheidungsbefugnisse. Der Sponsor entscheidet über den Ausgang des Wettbewerbs (Verifizierung, Disqualifikation, Wahl der Gewinner etwaiger Sonderpreise). Plattformregeln — Kontosperrung bei Betrug, Entfernung regelwidriger Inhalte — verantwortet Fångstrapport.se separat. Details in den Wettbewerbsbedingungen.
Wir erheben keinen Einsatz für die Teilnahme, darum ist das schwedische Glücksspielgesetz (2018:1138) nicht anwendbar — die Wettbewerbe sind Preisausschreiben, keine Lotterien.
Welcher Sponsor hinter einem Wettbewerb steht, ist auf der Seite des Wettbewerbs immer klar ausgewiesen (`In Zusammenarbeit mit X`).
Fangdaten für die Produktentwicklung
Wir nutzen Daten aus gemeldeten Fängen — einschließlich der genauen Position — um unsere Modelle und Werkzeuge zu entwickeln und zu verbessern.
Nie mit dir verknüpft. In dieser Nutzung stecken weder Nutzer-ID noch E-Mail-Adresse, Anzeigename oder etwas anderes, das auf dich zeigt. Die Modelle lernen aus den Fängen, nicht daraus, wer sie gemacht hat.
Nie, um jemanden zu einer Stelle zu führen. Kein Ort, der in unseren Produkten angezeigt wird, ist aus dem Ort eines einzelnen Fangs abgeleitet, und sie beantworten nie, wo jemand geangelt hat.
Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) zur Produktentwicklung sowie die Lizenzbestimmung, der du in den Nutzungsbedingungen zugestimmt hast.
Wenn du dein Konto löschst, werden deine Fänge, Bilder und Koordinaten gelöscht. Im Lernmaterial werden Kennungen nach 30 Tagen entfernt; ältere Daten dort sind anonym und bleiben unberührt.
Wir verkaufen oder lizenzieren die Daten nicht an Dritte.
Wie lange die Daten gespeichert werden
- Aktive Konten — solange das Konto besteht. Du kannst dein Konto jederzeit selbst löschen (siehe unten).
- Gelöschte Konten — bei der Löschung werden dein Konto, deine Fänge (einschließlich der Bilder im Linode-Objektspeicher), deine Kommentare, Freundschaften und Herausforderungsdaten dauerhaft entfernt. Harte Löschung, keine weiche Archivierung.
- Das Teilen-Protokoll (IP und User-Agent bei Klick auf einen Teilen-Button) — 12 Monate.
- Der KI-Cache (zwischengespeicherte Antworten für identische Bilder) — 30 Tage.
- E-Mail-Abmeldeeinträge — bleiben auch nach der Kontolöschung bestehen, damit wir dieselbe Adresse nicht versehentlich wieder anschreiben, falls du ein neues Konto anlegst.
- Datenbank-Backups — rotierender 30-Tage-Zyklus. Löschst du dein Konto, verschwinden die Daten sofort aus der Produktion, können aber bis zu 30 Tage in verschlüsselten Backup-Dateien verbleiben, bis die Rotation sie entfernt.
Deine Rechte
Nach der DSGVO hast du das Recht:
- auf Information (Art. 13–14) — diese Seite.
- auf Auskunft (Art. 15) — du kannst deine eigenen Daten jederzeit als JSON exportieren. Geh zu /konto und klick auf *Meine Daten herunterladen*.
- auf Berichtigung (Art. 16) — Anzeigename und E-Mail änderst du unter /konto. Fänge bearbeitest du direkt auf der Seite des Fangs.
- auf Löschung (Art. 17) — unter /konto gibt es einen Button *Mein Konto löschen*, der alle deine Daten dauerhaft entfernt. Zur Bestätigung musst du *RADERA* eintippen.
- auf Datenübertragbarkeit (Art. 20) — derselbe JSON-Export wie beim Auskunftsrecht.
- auf Widerspruch (Art. 21) — kontaktiere hej@fangstrapport.se.
- auf Beschwerde bei einer Aufsichtsbehörde — die schwedische IMY, imy.se, hat ein Beschwerdeformular, wenn du meinst, dass wir deine Daten nicht korrekt behandeln. Du kannst dich auch an die Datenschutzbehörde deines Landes wenden.
Wir beantworten Datenanfragen innerhalb von 30 Tagen (DSGVO Art. 12 Abs. 3). In der Praxis meist in derselben Woche.
Sicherheit
- Der gesamte Verkehr läuft über HTTPS mit Let's-Encrypt-Zertifikaten.
- Passwörter werden als bcrypt-Hashes mit Kostenfaktor ≥ 10 gespeichert.
- Öffentlich gezeigte Bilder verlieren ihre EXIF-Daten (einschließlich GPS-Koordinaten) vor der Veröffentlichung.
- Originalbilder mit EXIF sind nur für den Besitzer und den Server zugänglich; nie über öffentliche URLs.
- Exakte GPS-Koordinaten werden an niemanden außer dir ausgeliefert, die den Fang gemeldet hat. Das ist keine Einstellung, sondern eine Sperre im Code.
- Eingabevalidierung, parametrisierte SQL-Abfragen und Ratenbegrenzung schützen vor gängigen Webangriffen.
Das ist ein aktives Designprinzip der Codebasis — die Privatsphäre ist tragend, kein Nachgedanke.
Cookies
Fångstrapport nutzt folgende Cookies, alle strikt notwendig:
- `next-auth.session-token` (oder entsprechend) — hält dich angemeldet. Wird nur über https übertragen, ist für Skripte auf der Seite nicht lesbar und wird nicht an andere Websites mitgegeben.
- `next-auth.csrf-token` — schützt die Anmeldung vor CSRF-Angriffen.
Nicht-essenzielle Cookies werden nicht gesetzt. Umami nutzt kein Cookie. Darum zeigen wir auch keinen Cookie-Banner — die ePrivacy-Richtlinie verlangt Einwilligung nur für nicht-notwendige Cookies, und wir haben keine.
Kinder unter 13
Fångstrapport.se richtet sich nicht an Kinder unter 13 Jahren, und wir nehmen wissentlich keine Daten von Kindern entgegen. Entdeckt ein Erziehungsberechtigter, dass sein Kind ein Konto registriert hat: Kontakt an hej@fangstrapport.se, und wir löschen das Konto.
In Schweden liegt die Altersgrenze für die digitale Einwilligung bei 13 Jahren. Zwischen 13 und 18 können Jugendliche ohne Einwilligung der Erziehungsberechtigten selbst ein Konto anlegen.
Änderungen dieser Erklärung
Ändern wir Wesentliches an der Datenverarbeitung — neue Drittanbieter, andere Speicherfristen, neue Datenkategorien — aktualisieren wir das Datum oben auf der Seite und schreiben alle aktiven Konten vorab per E-Mail an.
Kleinere Sprach- oder Layoutanpassungen lösen keine gesonderte Mitteilung aus.