Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Version v1 ·

Stand: 27.07.2026

Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten bei der Nutzung der Website und Web-Plattform inmojo verarbeitet werden. Sie ersetzt die Datenschutzerklärung der früheren Flutter-/Firebase-Anwendung und der früheren WordPress-Marketingseite.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

inmojo e.U.
Inhaber: Daniel Schöffmann, MSc.
Karawankenblickweg 10
9231 Velden am Wörther See
Österreich

Firmenbuchnummer: FN 643399a
Firmenbuchgericht: Landesgericht Klagenfurt
E-Mail: hello@inmojo.at
Website: www.inmojo.at

2. Geltungsbereich und Rollen

2.1 Diese Erklärung gilt für die öffentlich zugängliche Website, registrierte Nutzerkonten, Organisationsbereiche, öffentliche Einbettungen und die dazugehörige Kommunikation.

2.2 inmojo ist für den Betrieb der Plattform, Nutzerkonten, Sicherheit, Abrechnung, allgemeine Plattformkommunikation und die in dieser Erklärung beschriebenen eigenen Zwecke verantwortlich.

2.3 Organisationen können Zwecke und Inhalte bestimmter Verarbeitungen selbst bestimmen, insbesondere bei benutzerdefinierten Mitgliedsfeldern, Bewerbungs- und Teilnehmerinformationen, internen Dokumenten oder der Veröffentlichung personenbezogener Inhalte. In diesem Umfang ist die jeweilige Organisation eigenständig verantwortlich und muss ihre Mitglieder und Teilnehmer:innen entsprechend informieren. Soweit inmojo Daten ausschließlich nach dokumentierter Weisung einer Organisation verarbeitet, gelten ergänzend die Anforderungen an eine Auftragsverarbeitung nach Art. 28 DSGVO.

3. Welche Daten wir verarbeiten

Abhängig von den genutzten Funktionen verarbeiten wir insbesondere folgende Kategorien:

  • Konto- und Anmeldedaten: Benutzername, E-Mail-Adresse, verschlüsselter Passwort-Hash, E-Mail-Verifizierungsstatus, Rollen, Kontostatus sowie technische Sitzungs- und Wiederherstellungsdaten.
  • Profildaten: Anzeigename, Profilbild, Kurzbeschreibung, Fähigkeiten, Rolle oder Schwerpunkte, Sichtbarkeitseinstellungen, Gefolgte und Follower sowie optionale Angaben, die Nutzer:innen selbst veröffentlichen.
  • Organisationsdaten: Name, Typ, Beschreibung, Logo, Adresse und Kartenkoordinaten, Website, Kontaktperson, Mitgliedschaften, Teams, Rollen und Berechtigungen, Beitrittsanfragen, Verifizierungsstatus und – soweit angegeben – Registerdaten wie Firmenbuch-, GISA-, ZVR-, UID- oder Gemeindekennzahl.
  • Inhalte und Aktivitätsdaten: Beiträge, Kommentare, Reaktionen, Bilder, Dokumente, Links, Engagements, Missionen, Schnitzeljagden, Termine, Rollen, Bewerbungen und Nachrichten dazu, Teilnahmen, Check-in-/Check-out-Zeiten, freiwillige Stunden, Notizen, Bestätigungen, Streitfälle, Abzeichen, Statistiken, Ranglisten und Zertifikate.
  • Kommunikations- und Supportdaten: E-Mail-Kommunikation, Meldungen zu Inhalten, Feedback, Benachrichtigungseinstellungen und von Nutzer:innen an inmojo übermittelte Informationen.
  • Vertrags- und Abrechnungsdaten: gewählter Plan, Organisation, Abonnementstatus, Polar-Kunden- und Abonnementkennung, Rechnungsinformationen, Laufzeit und Zahlungsstatus. Vollständige Karten- oder Bankdaten werden nicht bei inmojo gespeichert.
  • Technische und Sicherheitsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufener Pfad, Referrer, Browser, Betriebssystem, Gerätetyp, Sprache, Sitzungskennung, Rate-Limit- und Sicherheitsereignisse sowie Protokolle administrativer und organisatorischer Änderungen.
  • Rechtsnachweise: angenommene Version der Nutzungsbedingungen, Zeitpunkt der Annahme sowie vorübergehend IP-Adresse und User-Agent; bei Datenschutzhinweisen die bestätigte Version und der Zeitpunkt.

Die Daten stammen grundsätzlich von der betroffenen Person, von einer Organisation, der sie beitritt oder bei der sie sich bewirbt, aus ihrer Nutzung der Plattform oder von den unten genannten Dienstleistern, etwa durch Zahlungs- und E-Mail-Statusmeldungen.

4. Zwecke und Rechtsgrundlagen

Wir verarbeiten Daten nur, soweit dafür eine Rechtsgrundlage besteht:

  • Vertrag und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO): Registrierung, Anmeldung, Profil- und Organisationsfunktionen, Berechtigungen, Inhalte, Bewerbungen, Teilnahmen, Statistiken, Dateiablage, Support, Abonnements und Bereitstellung der Plattform.
  • Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): insbesondere handels-, steuer- und unternehmensrechtliche Aufbewahrung, Beantwortung rechtmäßiger Behördenanfragen sowie erforderliche Nachweise.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): sicherer und stabiler Betrieb, Missbrauchs- und Betrugsprävention, Fehleranalyse, Nachweis von Erklärungen, Verteidigung von Rechtsansprüchen, maßvolle Reichweiten- und Produktanalyse, Bearbeitung von Meldungen sowie Verbesserung der Plattform. Unsere Interessen bestehen in einem sicheren, nachvollziehbaren und bedarfsgerechten Dienst. Betroffene können aus Gründen ihrer besonderen Situation widersprechen.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): nur dort, wo ausdrücklich um eine freiwillige Einwilligung gebeten wird, etwa für den Zugriff auf den aktuellen Gerätestandort. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Benutzername, E-Mail-Adresse, Passwort und die jeweils als erforderlich gekennzeichneten Angaben werden für den Vertragsschluss oder die betreffende Funktion benötigt. Ohne sie kann das Konto oder die gewünschte Leistung nicht bereitgestellt werden. Andere Angaben sind freiwillig.

Die Plattform ist nicht dafür bestimmt, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zu erheben. Solche Daten dürfen in Freitexten, Dateien oder benutzerdefinierten Feldern nur eingetragen werden, wenn dies wirklich erforderlich ist und eine geeignete Rechtsgrundlage sowie ausreichende Schutzmaßnahmen bestehen.

5. Registrierung, Anmeldung und Sicherheit

5.1 Passwörter werden nicht im Klartext gespeichert, sondern mit einem geeigneten Verfahren gehasht. Zur Abwehr kompromittierter Passwörter wird bei Registrierung und Passwortänderung der Dienst „Pwned Passwords“ von Have I Been Pwned genutzt. Dabei wird serverseitig ein SHA-1-Prüfwert erzeugt und ausschließlich dessen fünfstelliges Präfix an den Dienst übermittelt. Das Passwort und der vollständige Prüfwert verlassen inmojo nicht. Anbieter ist Superlative Enterprises Pty Ltd, Australien.

5.2 Für angemeldete Sitzungen werden technisch notwendige Cookies und Sitzungsdaten eingesetzt. Außerdem speichern wir IP-Adresse und User-Agent einer Sitzung, soweit dies für Kontosicherheit und Missbrauchserkennung erforderlich ist.

5.3 Die Annahme einer Hauptversion der Nutzungsbedingungen wird mit Version, Zeitpunkt, Nutzerkennung sowie zunächst IP-Adresse und User-Agent dokumentiert. IP-Adresse und User-Agent werden nach drei Jahren anonymisiert; nach Kontolöschung werden Nutzerkennung, IP-Adresse und User-Agent entfernt, während Version und Annahmezeitpunkt als nicht personenbezogener Nachweis erhalten bleiben. Die Bestätigung eines Datenschutzhinweises wird bis zur Kontolöschung oder bis sie für die Benachrichtigung nicht mehr erforderlich ist gespeichert.

6. Profile, Organisationen und Sichtbarkeit

6.1 Nutzer:innen und Organisationen bestimmen im Rahmen der verfügbaren Einstellungen, welche Angaben öffentlich, für Mitglieder, bestimmte Teams oder nur intern sichtbar sind. Öffentliche Profile und Inhalte können ohne Anmeldung aufgerufen, über Suchmaschinen auffindbar und auf von Organisationen freigegebenen externen Websites eingebettet werden.

6.2 Organisationsadministrator:innen und entsprechend berechtigte Mitglieder können Mitgliedsdaten, Beitrittsanfragen, Bewerbungen, Teilnahmen, freiwillige Stunden und benutzerdefinierte Felder sehen und verwalten. Kontaktdaten werden nur für Rollen mit der dafür vorgesehenen Berechtigung angezeigt und können von berechtigten Personen exportiert werden.

6.3 Beiträge, Kommentare, Reaktionen, Bewerbungen und Aktivitäten sind abhängig von ihrer Sichtbarkeit anderen Nutzer:innen, Mitgliedern, Organisator:innen oder der Öffentlichkeit zugänglich. Bitte veröffentlichen Sie keine Daten Dritter ohne Berechtigung.

7. Dateien, Bilder und Dokumente

7.1 Profil- und Organisationsbilder, Inhaltsbilder, Anhänge und Dokumente werden im Objektspeicher Cloudflare R2 gespeichert. Uploads können über zeitlich begrenzte, signierte Verbindungen direkt vom Browser zu Cloudflare erfolgen. Private Dateien werden grundsätzlich über signierte Zugriffe bereitgestellt; die gewählte Sichtbarkeit eines Plattforminhalts bestimmt, wer eine Datei abrufen kann.

7.2 Für den Speicher ist eine europäische Datenstandort-Beschränkung konfiguriert. Anbieter ist Cloudflare, Inc., USA. Cloudflare kann Verbindungs-, Sicherheits- und Kontometadaten verarbeiten. Für Übermittlungen in die USA stützt sich Cloudflare nach eigenen Angaben insbesondere auf das EU-US Data Privacy Framework und, soweit erforderlich, Standardvertragsklauseln.

8. Hosting und Serverprotokolle

8.1 Die Anwendung und die relationale PostgreSQL-Datenbank werden auf einem von inmojo verwalteten virtuellen Server der netcup GmbH, Deutschland, betrieben. netcup verarbeitet die dafür erforderlichen Infrastruktur- und Verbindungsdaten als Auftragsverarbeiter.

8.2 Beim Aufruf der Website entstehen technisch notwendige Server- und Proxyprotokolle, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Antwortstatus, übertragenes Datenvolumen, Referrer und Browserkennung. Sie dienen der Auslieferung, Stabilität, Fehleranalyse und Abwehr von Angriffen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Protokolle werden nur so lange gespeichert, wie dies für Betrieb und Sicherheit erforderlich ist; regelmäßig werden sie innerhalb von 14 Tagen gelöscht, sofern kein konkretes Sicherheitsereignis oder Rechtsanspruch eine längere Aufbewahrung rechtfertigt.

9. E-Mails und Benachrichtigungen

9.1 Verifizierungs-, Passwort-, Sicherheits-, Vertrags- und Aktivitäts-E-Mails werden über Resend, einen Dienst der Plus Five Five, Inc., USA, versendet. Dabei werden insbesondere Empfängeradresse, Absender, Betreff, Nachrichteninhalt, Versandstatus und technische Metadaten verarbeitet.

9.2 Vertrags- und sicherheitsrelevante Nachrichten sind für den Betrieb des Kontos erforderlich. Aktivitäts-E-Mails können in den Benachrichtigungseinstellungen verwaltet werden. Derzeit wird kein Werbe-Newsletter versendet.

9.3 Resend verarbeitet Daten überwiegend in den USA und stützt Übermittlungen nach eigenen Angaben auf das EU-US Data Privacy Framework und Standardvertragsklauseln.

10. Zahlungen über Polar

10.1 Kostenpflichtige Bestellungen, Zahlungen, Rechnungen, Steuern und das Kundenportal werden von Polar Software, Inc., USA, als Merchant of Record und Wiederverkäufer abgewickelt. Polar erhält insbesondere E-Mail-Adresse, ausgewählten Plan, Organisationskennung, Rechnungs- und Zahlungsdaten. inmojo erhält von Polar Status-, Kunden-, Abonnement- und Rechnungsinformationen, nicht jedoch vollständige Karten- oder Bankdaten.

10.2 Polar ist für die Zahlungsabwicklung und die damit verbundenen gesetzlichen Pflichten eigenständig verantwortlich. Für die Bereitstellung und Zuordnung des Plattformabonnements verarbeitet inmojo die zurückgemeldeten Daten auf Grundlage von Art. 6 Abs. 1 lit. b und c DSGVO.

10.3 Polar verarbeitet Daten in den USA und verwendet nach eigenen Angaben insbesondere Standardvertragsklauseln für internationale Übermittlungen. Es gilt ergänzend die im Checkout verlinkte Datenschutzerklärung von Polar.

11. Karten, Adresssuche und Standort

11.1 Karten werden mit der lokal eingebundenen Open-Source-Bibliothek MapLibre dargestellt. Kartenstil und Kartenkacheln werden derzeit vom öffentlichen Server des Open-Source-Projekts VersaTiles unter tiles.versatiles.org geladen. Dabei wird technisch bedingt insbesondere die IP-Adresse zusammen mit Browser- und Abrufdaten an den Kartenserver übermittelt. VersaTiles erklärt, Nutzer:innen nicht zu tracken.

11.2 Für die Adresssuche und Umwandlung einer Adresse in Koordinaten wird der öffentliche Nominatim-Dienst der OpenStreetMap Foundation (OSMF) verwendet. Die eingegebene Suchanfrage sowie IP-Adresse, Browserkennung, Referrer und Zeitpunkt können an die OSMF übermittelt werden. Geben Sie deshalb keine vertraulichen oder personenbezogenen Zusatzinformationen in das Adresssuchfeld ein. Die OSMF betreibt Infrastruktur insbesondere im Vereinigten Königreich und in den Niederlanden.

11.3 Der aktuelle Gerätestandort wird nur nach einer aktiven Freigabe im Browser abgefragt, um die Karte auf die Umgebung auszurichten. inmojo speichert diese Geräteposition dabei nicht in der Plattformdatenbank. Die Freigabe kann in den Browser- oder Geräteeinstellungen widerrufen werden. Beim Verschieben oder Zoomen der Karte erhält der Kartenserver technisch die angeforderten Kartenausschnitte.

12. Reichweiten- und Produktanalyse mit Umami

12.1 Wir verwenden eine selbst betriebene Umami-Instanz, die über umami.valentingavran.com geladen wird. Umami setzt keine Analyse-Cookies. Erfasst werden Seitenaufrufe, Referrer, Browser, Betriebssystem, Gerätetyp, Bildschirmgröße, Sprache, ungefähres Land, Zeitpunkte, Performancewerte und von uns definierte Ereignisse.

12.2 Bei angemeldeten Nutzer:innen wird die interne Nutzerkennung zusammen mit Rolle und Sprache an Umami übergeben, damit Nutzungsvorgänge über Seiten hinweg einem Konto zugeordnet und Funktionen verbessert werden können. Bei ausgewählten Ereignissen kann zusätzlich eine Organisationskennung übermittelt werden. Die Auswertung führt nicht zu Werbeprofilen und wird nicht an Werbenetzwerke weitergegeben.

12.3 Rechtsgrundlage ist unser berechtigtes Interesse an Reichweitenmessung, Fehleranalyse und bedarfsgerechter Produktentwicklung gemäß Art. 6 Abs. 1 lit. f DSGVO. Die Einbindung beachtet das „Do Not Track“-Signal des Browsers. Sie können der personenbezogenen Auswertung außerdem jederzeit per E-Mail widersprechen.

13. Cookies und lokale Speicherung

13.1 Wir verwenden nur Speicherungen, die für Anmeldung, Sicherheit, Sprache, Darstellung und vom Nutzer gewünschte Einstellungen erforderlich sind. Dazu gehören insbesondere Sitzungs- und Authentifizierungs-Cookies, die Sprachauswahl, Theme-Einstellung, die Bestätigung des Cookie-Hinweises und lokale Anzeigeeinstellungen, etwa ausgeblendete Organisationsfelder.

13.2 Sitzungsdaten enden bei Abmeldung oder Ablauf; dauerhaft gewählte Einstellungen bleiben bis zur Änderung, Löschung im Browser oder zum jeweils gesetzten Ablauf bestehen. Details sind im Speicherbereich des Browsers einsehbar.

13.3 Umami verwendet keine Cookies. Es werden derzeit keine Cookies für personalisierte Werbung oder dienstübergreifendes Marketing eingesetzt. Deshalb ist keine Einwilligung in Werbe- oder Tracking-Cookies erforderlich. Technisch notwendige Speicherungen beruhen auf § 165 Abs. 3 TKG 2021 und – soweit personenbezogen – Art. 6 Abs. 1 lit. b oder f DSGVO.

14. Empfänger und internationale Übermittlungen

Personenbezogene Daten erhalten nur jene Stellen, die sie für den jeweiligen Zweck benötigen:

  • andere Nutzer:innen, Organisationsmitglieder, Administrator:innen und die Öffentlichkeit entsprechend Rollen, Berechtigungen und gewählter Sichtbarkeit;
  • Betreiber von Websites, auf denen eine Organisation öffentliche inmojo-Inhalte zulässigerweise einbettet;
  • netcup GmbH für das Hosting von Anwendung und Datenbank, Cloudflare, Inc. für Datei- und Objektspeicher, Plus Five Five, Inc. (Resend) für E-Mails sowie technische Unterauftragnehmer dieser Anbieter;
  • Polar Software, Inc. als eigenständig Verantwortlicher für Checkout, Zahlung, Steuern und Rechnungen;
  • OpenStreetMap Foundation/Nominatim und der öffentliche VersaTiles-Kartenserver bei Nutzung von Karten und Adresssuche;
  • Superlative Enterprises Pty Ltd/Have I Been Pwned bei der anonymisierten Passwort-Präfixprüfung;
  • Behörden, Gerichte, Rechtsvertretungen oder andere Stellen, wenn dies gesetzlich erforderlich oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist.

Einige Anbieter befinden sich außerhalb des Europäischen Wirtschaftsraums. Soweit kein Angemessenheitsbeschluss besteht, verwenden wir oder die Anbieter geeignete Garantien wie EU-Standardvertragsklauseln; bei zertifizierten US-Empfängern kann zusätzlich das EU-US Data Privacy Framework herangezogen werden. Kopien oder Informationen zu den maßgeblichen Garantien können unter hello@inmojo.at angefragt werden.

15. Speicherdauer und Löschung

15.1 Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck, gesetzliche Pflichten oder die Durchsetzung und Abwehr von Ansprüchen erforderlich sind.

  • Konto und Profil: bis zur Kontolöschung; Sitzungen und temporäre Verifizierungsdaten bis zu ihrem Ablauf oder ihrer Erledigung.
  • Organisationen und Inhalte: bis zur Löschung durch Berechtigte, Auflösung der Organisation oder Wegfall des Zwecks. Auditdaten können darüber hinaus für Sicherheit, Nachvollziehbarkeit und Ansprüche gespeichert werden.
  • Beiträge und Kommentare nach Kontolöschung: soweit für Gesprächs- und Aktivitätszusammenhänge erforderlich, ohne Zuordnung zum gelöschten Profil unter einem technischen Löschkonto.
  • Zertifikate und bestätigte Stunden: als eingefrorener Nachweis, solange eine Überprüfbarkeit oder ein berechtigtes Nachweisinteresse besteht; die Nutzerverknüpfung wird bei Kontolöschung entfernt.
  • Vertrags-, Rechnungs- und Steuerdaten: für die gesetzlichen Aufbewahrungsfristen, in Österreich grundsätzlich sieben Jahre, gegebenenfalls länger bei anhängigen Verfahren.
  • Support, Feedback und Inhaltsmeldungen: bis die Anfrage erledigt ist und darüber hinaus, soweit dies für Missbrauchsprävention, Produktverbesserung oder Rechtsansprüche erforderlich ist; die Erforderlichkeit wird regelmäßig überprüft.

15.2 Das Konto kann in den Profileinstellungen gelöscht werden. Ist die Person letzte Eigentümer:in oder Kontaktperson einer Organisation oder ist ein Offboarding erforderlich, müssen diese Verantwortlichkeiten zunächst übertragen oder abgeschlossen werden. Bei der Löschung werden Konto-, Profil- und Mitgliedsdaten entfernt, rechtlich erforderliche Nachweise anonymisiert und verbleibende Plattforminhalte einem technischen Löschkonto zugeordnet.

16. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf:

  • Auskunft über ihre verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO),
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) und
  • Schutz vor ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung (Art. 22 DSGVO).

Anfragen können an hello@inmojo.at gerichtet werden. Zur Vermeidung unbefugter Auskünfte kann ein Identitätsnachweis erforderlich sein. Wir antworten grundsätzlich innerhalb eines Monats; bei komplexen oder zahlreichen Anfragen kann die gesetzliche Verlängerung in Anspruch genommen werden.

Darüber hinaus besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, E-Mail: dsb@dsb.gv.at, Website: www.dsb.gv.at.

17. Minderjährige, automatisierte Entscheidungen und Sicherheit

17.1 inmojo richtet sich an Personen ab 14 Jahren. Werden Daten Minderjähriger durch eine Organisation für eine Aktivität verarbeitet, ist die Organisation für erforderliche Zustimmungen, Aufsicht und altersgerechte Information verantwortlich.

17.2 Statistiken, Vertrauenswertungen, Ranglisten, Berechtigungen und Abonnementgrenzen können automatisiert berechnet werden. Sie entfalten keine rechtliche oder vergleichbar erhebliche Wirkung im Sinne von Art. 22 DSGVO. Entscheidungen über Meldungen, Verifizierungen und erhebliche Kontomaßnahmen werden nicht ausschließlich automatisiert getroffen.

17.3 Wir setzen angemessene technische und organisatorische Maßnahmen ein, insbesondere verschlüsselte Übertragung, gehashte Passwörter, rollenbasierte Zugriffe, private signierte Dateizugriffe, Protokollierung sicherheitsrelevanter Vorgänge und regelmäßige Aktualisierungen. Ein absoluter Schutz kann technisch nicht garantiert werden.

18. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Die aktuelle Fassung ist unter /privacy abrufbar. Über wesentliche Änderungen werden angemeldete Nutzer:innen in der Plattform oder per E-Mail informiert.