Stand: 17. August 2026

Datenschutzerklärung

Wie Beyer & Jdaa IPM Consulting GbR volunx betreibt, und welche Rolle das für Ihre Daten bedeutet.

volunx wird von einzelnen Organisationen (Ortsverbänden) genutzt, um Aktionen zu planen. Diese Organisationen entscheiden selbst, wer ihre Mitglieder sind und was ihnen mitgeteilt wird — sie sind dafür die datenschutzrechtlich Verantwortlichen. Diese Erklärung beschreibt, was Beyer & Jdaa IPM Consulting GbR als Betreiberin der Plattform tut: die technische Bereitstellung, und, für Mitgliederdaten, die Rolle als Auftragsverarbeiterin im Sinne von Art. 28 DSGVO.

Betreiberin der Plattform

Beyer & Jdaa IPM Consulting GbR
Bahnhofstr. 76
25715 Eddelak
Deutschland
Marco Beyer, Anass Jdaa
info@ipm-consulting.org

1. Wer für Ihre Daten verantwortlich ist

Wenn Sie Mitglied einer Organisation sind, die volunx nutzt: Ihre Organisation entscheidet, dass und wie Sie als Mitglied geführt werden, welche Termine angeboten werden und wer worüber benachrichtigt wird. Ihre Organisation ist damit die Verantwortliche für die Verarbeitung Ihrer Mitgliederdaten im Sinne der DSGVO. Ihre Rechte (Auskunft, Berichtigung, Löschung, Widerspruch — siehe Abschnitt 8) üben Sie gegenüber Ihrer Organisation aus.

Beyer & Jdaa IPM Consulting GbR stellt die technische Infrastruktur bereit und verarbeitet Mitgliederdaten dabei als Auftragsverarbeiterin (Art. 28 DSGVO) im Auftrag der jeweiligen Organisation. Die Software ist so gebaut, dass die Plattform Mitgliederdaten grundsätzlich nicht einsehen kann: E-Mail-Adressen werden im Browser der Organisation zu einem Hashwert verarbeitet, bevor sie den Server erreichen (siehe Abschnitt 2), und der Zugriff für Mitarbeitende der Plattform ist standardmäßig verweigert.

Was dabei in wessen Auftrag geschieht, steht im Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, den jede Organisation vor der ersten Nutzung erhält und in ihrem eigenen Bereich unter „AVV" einsehen kann. Dort sind Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen, die technischen Schutzmaßnahmen und die eingesetzten weiteren Auftragsverarbeiter im Einzelnen geregelt.

Für die Website selbst (diese Seiten, unabhängig von einer bestimmten Organisation) und für die im Folgenden beschriebene technische Verarbeitung ist Beyer & Jdaa IPM Consulting GbR Verantwortliche im Sinne der DSGVO.

2. Welche Daten wir verarbeiten, und wie

E-Mail-Adressen von Mitgliedern werden nicht im Klartext gespeichert. Beim Import durch die Organisation wird die Adresse im Browser der Organisation zweifach gehasht (SHA-256, anschließend HMAC-SHA256 mit einem serverseitigen, separat aufbewahrten Pepper) — nur dieser Wert erreicht die Datenbank und dient dem Wiedererkennen bei der Anmeldung. Erst wenn sich ein Mitglied selbst erstmals anmeldet, sieht der Server dessen Adresse zwangsläufig einmalig (um die Anmeldemail zu versenden) und speichert sie AES-256-GCM-verschlüsselt (zufälliger Initialisierungsvektor je Nachricht, Schlüssel getrennt von der Datenbank im Secret-Store). Entschlüsselt wird ausschließlich auf dem Versandweg für Benachrichtigungen — nie in einer Nutzeroberfläche, nie in Protokollen, nie in einer API-Antwort.

Anmelde-Links (magic links): ein einmaliger, zufälliger Token, nur als Hash gespeichert, mit Ablaufzeit. Wird beim erfolgreichen Einlösen nicht aktiv gelöscht — abgelaufene, nicht eingelöste Tokens verbleiben derzeit in der Datenbank, sind nach Ablauf aber technisch wertlos.

Sitzungen (Sessions): ein zufälliges Token, ebenfalls nur als Hash gespeichert (keine JWTs mit langer Lebensdauer), mit Ablaufzeit. Eine abgelaufene Sitzung wird beim nächsten Zugriffsversuch aktiv gelöscht.

Einwilligungs-Nachweis (Consent Records): weil Mitgliedschaft in einer politischen Organisation für sich genommen eine besondere Kategorie personenbezogener Daten ist (Art. 9 DSGVO), zeichnet volunx bei der ersten Anmeldung eines Mitglieds eine ausdrückliche Einwilligung auf — mit Zeitpunkt und Version des gezeigten Textes. Ein Widerruf löscht diesen Datensatz nicht, sondern vermerkt den Widerruf, weil auch die Tatsache einer früher erteilten Einwilligung Teil des Nachweises ist.

Versandprotokoll (Mail Log): ob eine Nachricht verschickt wurde und ob es geklappt hat, mit Zeitstempel und Vorlage (z. B. "Anmelde-Link", "Stand bestätigt"). Empfänger und Betreff sind für Mitarbeitende der Plattform im Regelfall NICHT einsehbar — protokolliert wird der Erfolg des Versands, nicht wer worüber informiert wurde.

Verfügbarkeiten und Zusagen zu Terminen: von Mitgliedern selbst eingetragen, sichtbar für die eigene Organisation.

Server-Logfiles: technisch notwendige Daten beim Seitenaufruf (u. a. IP-Adresse, Zeitpunkt, aufgerufene Seite), zum sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

3. Standort-Adressen und Kartendarstellung

Wenn eine Organisation für eine Aktion eine Adresse einträgt, wird diese Adresse EINMALIG serverseitig an den Geokodierungsdienst Geoapify (KEPTAGO LTD, Zypern) übermittelt, um Koordinaten für die Kartendarstellung zu ermitteln. Das Ergebnis wird auf dem Standort-Datensatz gespeichert; eine erneute Abfrage derselben Adresse findet nicht mehr statt.

Diese Abfrage läuft bewusst über unseren Server, nicht direkt aus dem Browser der besuchenden Person: eine direkte Anfrage aus dem Browser würde Geoapify die IP-Adresse der besuchenden Person zusammen mit der betrachteten Adresse offenlegen. Über den Server-Proxy erfährt Geoapify nur die Adresse, nicht wer sie betrachtet — die IP-Adresse, die Geoapify sieht, ist die unseres Servers, nicht die einer Nutzerin oder eines Nutzers.

Übermittelt wird ausschließlich die eingegebene Adresse (auf Deutschland eingeschränkt), keine weiteren personenbezogenen Daten.

4. Cookies

Wir setzen ausschließlich ein technisch notwendiges Cookie zur Anmeldung (Sitzungs-Cookie, siehe Abschnitt 2) — kein Tracking, keine Webanalyse, keine Cookies von Drittanbietern. Für das Sitzungs-Cookie ist nach § 25 Abs. 2 TTDSG keine Einwilligung erforderlich.

5. Hosting und weitere Auftragsverarbeiter

Die Anwendung läuft auf einem von uns betriebenen Kubernetes-Cluster bei der Hetzner Online GmbH; mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Der E-Mail-Versand erfolgt, sofern die Organisation kein eigenes Postfach hinterlegt hat, über ein von uns betriebenes, gemeinsam genutztes Postfach bei der ALL-INKL.COM – Neue Medien Münnich GmbH (Deutschland). Hat eine Organisation ein eigenes Postfach hinterlegt, versendet diese Organisation über ihren eigenen Anbieter — dieser ist dann datenschutzrechtlich der Organisation zuzuordnen, nicht uns.

Für die Geokodierung von Adressen (siehe Abschnitt 3) wird Geoapify genutzt, betrieben von KEPTAGO LTD, registriert in Paphos, Zypern (EU-Mitgliedstaat).

Alle vorgenannten Anbieter verarbeiten innerhalb der EU; eine Übermittlung in ein Drittland findet nicht statt.

6. Speicherdauer

Mitgliederdaten werden für die Dauer verarbeitet, für die die jeweilige Organisation sie als aktives Mitglied führt; über Löschung entscheidet die Organisation als Verantwortliche.

Sitzungen werden mit Ablauf ungültig und beim nächsten Zugriffsversuch gelöscht. Anmelde-Links verfallen nach kurzer Zeit; nicht eingelöste, abgelaufene Tokens werden derzeit nicht aktiv aus der Datenbank entfernt, sind nach Ablauf aber nicht mehr verwendbar. Server-Logfiles werden nach kurzer Zeit gelöscht oder anonymisiert.

7. Ihre Rechte

Für Mitgliederdaten: siehe Abschnitt 1 — wenden Sie sich an Ihre Organisation. Wir unterstützen Organisationen technisch dabei, diesen Anfragen nachzukommen.

Für die Verarbeitung, für die Beyer & Jdaa IPM Consulting GbR selbst Verantwortliche ist (z. B. Server-Logfiles): Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Eine Nachricht an info@ipm-consulting.org genügt.

8. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel (www.datenschutzzentrum.de).

9. Datensicherheit

Transportverschlüsselung (TLS/HTTPS), Verschlüsselung von E-Mail-Adressen ruhend (AES-256-GCM) mit vom Datenbestand getrennt aufbewahrtem Schlüssel, gehashte statt im Klartext gespeicherte Zugangs-Tokens, und ein Zugriffsmodell, das Mitgliederdaten für Mitarbeitende der Plattform standardmäßig verweigert.

10. Datenschutzbeauftragter

Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet. Bei Fragen wenden Sie sich bitte an die oben genannte Betreiberin.

11. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, sobald Änderungen der Verarbeitung oder der Rechtslage dies erforderlich machen. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.

Bei Fragen erreichen Sie uns unter info@ipm-consulting.org.

Impressum · Zurück zur Startseite