Datenschutzerklärung
1. Verantwortlicher
Rhein-Erft-IT GmbH Elsternstraße 35b, 50189 Elsdorf E-Mail: info@rhein-erft-it.de Telefon: +49 (0) 2274 – 828 8 82 -8
KarmaKonto.app ist ein Produkt der Rhein-Erft-IT GmbH.
Hinweis: KarmaKonto.app befindet sich im Aufbau. Diese Erklärung beschreibt den aktuell tatsächlich umgesetzten Funktionsumfang und wird erweitert, sobald weitere Funktionen (Kind-Profile, Quests, Karma-Kristalle, KarmaShop, Geräte-Kopplung für Kinder) aktiv geschaltet werden.
2. Erhobene Daten und Zwecke
2.1 Registrierung und Eltern-Konto
Für die Nutzung der App ist eine Registrierung als Elternteil erforderlich. Dabei werden erhoben:
- E-Mail-Adresse – zur Kontoidentifikation, für Anmeldung und Passwort-Reset
- Passwort – ausschließlich als sicherer Hash (Argon2id) gespeichert, nie im Klartext
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.2 Sitzungsdaten
Zur Aufrechterhaltung des Logins wird serverseitig in einer Datenbanktabelle eine Sitzung angelegt, referenziert über ein Cookie im Browser. Es werden keine Sitzungsdaten an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.3 E-Mail-Versand
Zum Passwort-Reset wird die angegebene E-Mail-Adresse über einen SMTP-Server übermittelt. Es werden keine E-Mails zu Werbezwecken versendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.4 Künftige Funktionen (noch nicht aktiv)
Sobald Kind-Profile, Quests und der KarmaShop verfügbar sind, werden zusätzlich u. a. folgende Daten verarbeitet: von Eltern eingegebene Kind-Profildaten (Name, Geburtsdatum), Quest- und Karma-Kristalle-Verlaufsdaten sowie ggf. von Eltern oder Kindern hochgeladene Fotos zur Dokumentation einer Quest. Fotos und sonstige Uploads werden ausschließlich serverseitig über ein zugriffsgeschütztes Skript ausgeliefert, nicht über öffentlich erreichbare Dateipfade. Diese Erklärung wird vor Aktivierung dieser Funktionen entsprechend konkretisiert.
3. Drittdienste
3.1 Cloudflare Turnstile (Bot-Schutz)
Auf den Seiten Login, Registrierung und Passwort vergessen wird Cloudflare Turnstile eingesetzt, um automatisierte Zugriffe (Bots) zu verhindern. Dabei wird eine Anfrage an Server von Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) gestellt. Cloudflare kann dabei die IP-Adresse und Browser-Informationen verarbeiten. Turnstile gilt als technisch notwendig; eine Einwilligung ist nicht erforderlich. Weitere Informationen: cloudflare.com/privacypolicy
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der App).
4. Cookies
Die App setzt ausschließlich technisch notwendige Cookies ein. Eine Einwilligung ist nicht erforderlich. Es werden keine Analyse-, Tracking- oder Werbe-Cookies eingesetzt.
| Cookie-Name | Zweck | Speicherdauer |
|---|---|---|
PHPSESSID |
Technisch notwendiges Sitzungs-Cookie, hält den Login aufrecht. | Sitzungsende |
cc_cookie |
Speichert die Cookie-Einstellungen, damit der Hinweis nicht erneut erscheint. | 6 Monate |
cf_clearance u. a. |
Cloudflare Turnstile, Bot-Schutz auf Login/Registrierung/Passwort vergessen. | Sitzungsende / max. 30 Minuten |
5. Speicherdauer
Kontodaten werden gespeichert, solange das Eltern-Konto besteht. Nach Kontolöschung werden alle zugehörigen Daten unwiderruflich entfernt. Passwort-Reset-Tokens werden nach spätestens 30 Minuten automatisch ungültig.
6. Betroffenenrechte
Gemäß DSGVO stehen Ihnen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung (Art. 18 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Beschwerde bei der zuständigen Aufsichtsbehörde (Landesbeauftragte für Datenschutz NRW)
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@rhein-erft-it.de
7. Verantwortung der Eltern für Kind-Daten
Sobald Kind-Profile aktiv sind, gilt: Daten über Kinder werden ausschließlich durch das jeweilige Eltern-Konto eingegeben und verwaltet. Die Eltern sind dafür verantwortlich, dass diese Daten zutreffend sind und ihre Erhebung im Rahmen der elterlichen Sorge erfolgt. Die Rhein-Erft-IT GmbH ist Anbieterin der technischen Plattform.
8. Datensicherheit
Die Übertragung erfolgt ausschließlich über HTTPS (TLS-Verschlüsselung). Passwörter werden mit Argon2id gehasht gespeichert. Die Datenbankdatei liegt außerhalb des öffentlich erreichbaren Webverzeichnisses. Die Server stehen in einem deutschen Rechenzentrum.
Stand: August 2026