←
Datenschutz

Datenschutzerklärung

Stand: 4. August 2026

KBR Connect ist eine private Plattform. Die Registrierung und Nutzung erfolgen freiwillig und ausschließlich zur privaten, unentgeltlichen Vernetzung und Kommunikation der zugelassenen Nutzerinnen und Nutzer. KBR Connect ist kein Angebot des Arbeitgebers, kein offizieller Kommunikationskanal eines Betriebsrats und keine ver.di-Plattform.

1. Verantwortlicher

Patryk Salwa
Rudolf-Diesel-Straße 16
63768 Hösbach
E-Mail: info@kbr-connect.de

Ein Datenschutzbeauftragter ist nicht benannt.

2. Verarbeitete Daten und Zwecke

Wir verarbeiten personenbezogene Daten, soweit dies für die freiwillige private Nutzung, den sicheren Betrieb und die von dir gewählten Funktionen erforderlich ist:

  • Konto und Anmeldung: Name, Anzeigename, E-Mail-Adresse, E-Mail-Hash, Passwort-Hash, Nutzerkennung, Kontotyp, Rollen, Gremien- und Gruppenzuordnungen, Einladungs-, Registrierungs-, Aktivierungs- und Anmeldedaten sowie Nachweise über die akzeptierte Fassung der Nutzungsbedingungen.
  • Profil und Kontakte: Profilbild, Bio, Interessen, freiwillige Kontaktangaben, Sichtbarkeitseinstellungen, Tags, Beziehungen und weitere selbst eingetragene Angaben.
  • Inhalte und Nutzung: Chat-Nachrichten, Foren, Beiträge, Kommentare, Reaktionen, Lesestände, Meldungen, Termine, Zu- und Absagen, Umfragen und Antworten, Vereinbarungen, Dokumente, Bilder, externe Freigabelinks, Einladungslinks für Chatgruppen, Benachrichtigungen und Supportanfragen.
  • Sicherheits- und Protokolldaten: IP-Adresse, Zeitpunkt, Browser-/Geräteangaben, Session- und CSRF-Daten, Registrierungs- und Loginversuche, verwendete Einmalcodes, Aktivitäts- und Administrationsprotokolle sowie Fehler- und Versanddaten.
  • Freiwillige Besucherstatistik: täglich wechselndes pseudonymes Besuchermerkmal, Zeitpunkt, Browserkennung, externe Herkunfts-Domain sowie – über IPinfo – Stadt, Region, Ländercode und Netzbetreiber. Die rohe IP-Adresse wird hierfür an IPinfo übermittelt, aber nicht im Besucherprotokoll von KBR Connect gespeichert.
  • Push-Benachrichtigungen: Einstellungen sowie nach Aktivierung Push-Endpunkt, öffentliche Browser-Schlüssel und Authentifizierungsmerkmal des Push-Abonnements.

Die Zwecke sind Kontobereitstellung und Authentifizierung, Berechtigungsprüfung, private Kommunikation und Organisation, Darstellung und Übermittlung gewählter Inhalte, Benachrichtigungen, Support, Moderation, Missbrauchsabwehr, IT-Sicherheit, Fehleranalyse und der Nachweis rechtlich erheblicher Erklärungen.

Zuordnungen zu Gremien, Gruppen oder Rollen sowie Einladungs- und Kontaktdaten können zusätzlich von berechtigten Administratoren, einladenden Stellen oder anderen zugelassenen Nutzern stammen. Das sind die Quellen, wenn Daten nicht unmittelbar bei dir erhoben werden.

3. Rechtsgrundlagen und Freiwilligkeit

  • Art. 6 Abs. 1 lit. b DSGVO: Bereitstellung des freiwillig angeforderten Nutzerkontos und der Kernfunktionen auf Grundlage der Nutzungsvereinbarung.
  • Art. 6 Abs. 1 lit. a DSGVO: Verarbeitungen, für die wir gesondert um Einwilligung bitten, insbesondere die freiwillige Besucherstatistik, Push-Benachrichtigungen und – soweit erforderlich – besondere Kategorien personenbezogener Daten. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
  • Art. 6 Abs. 1 lit. f DSGVO: sichere, stabile und missbrauchsarme Bereitstellung der privaten Plattform. Unser berechtigtes Interesse liegt in IT-Sicherheit, Fehlerbehebung und Missbrauchsverhinderung. Hierauf stützt sich auch das Nachladen der Schriftarten von Google Fonts sowie der Kartenbibliothek von unpkg, weil die Seiten damit einheitlich und ohne eigene Auslieferungslast dargestellt werden.
  • Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Pflichten, falls solche im Einzelfall bestehen.

Ein Kontotyp, eine dienstliche E-Mail-Adresse oder eine Rollenangabe mit ver.di-Bezug bedeutet nicht zwingend eine Gewerkschaftsmitgliedschaft, kann aber einen gewerkschaftlichen Bezug erkennen lassen. Soweit daraus im Einzelfall eine Gewerkschaftszugehörigkeit oder eine andere besondere Kategorie personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO hervorgeht, erfolgt die Verarbeitung nur auf Grundlage einer gesonderten ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Sie kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Ohne eine erforderliche Einwilligung kann die betreffende Rolle oder Funktion nicht bereitgestellt werden.

Die Nutzung ist freiwillig. Ohne die für Konto und Kernfunktionen erforderlichen Daten kann ein Konto jedoch nicht bereitgestellt werden. Freiwillige Profilfelder kannst du leer lassen oder später entfernen.

Die Besucherstatistik der öffentlichen Startseite und der damit verbundene IPinfo-Aufruf erfolgen ausschließlich nach deiner ausdrücklichen Einwilligung in die Cookiebot-Kategorie „Statistiken“ gemäß Art. 6 Abs. 1 lit. a DSGVO. Eine Ablehnung hat keinerlei Einfluss auf Zugang oder Nutzung der Plattform.

4. Sichtbarkeit, Freigabe- und Einladungslinks, Weiterleiten und Moderation

Profilangaben und Inhalte sind je nach Funktion, Rolle, Gruppe und gewählter Sichtbarkeit für andere zugelassene Nutzer sichtbar. Wenn du für einen dafür vorgesehenen Inhalt ausdrücklich einen externen Freigabelink erzeugst, kann eine begrenzte Vorschau oder der freigegebene Inhalt auch Personen angezeigt werden, die nicht angemeldet sind und den Link besitzen. Freigabelinks können widerrufen oder zeitlich begrenzt sein.

Für Chatgruppen kann ein Einladungslink erzeugt werden. Gespeichert werden dazu der Link in verschlüsselter Form, ein Suchwert zum Nachschlagen, der Erzeuger, Status, Ablauf, eine gegebenenfalls gesetzte Höchstzahl an Einlösungen, die Zahl der bisherigen Einlösungen sowie der Zeitpunkt des letzten Aufrufs. Bewusst nicht gespeichert werden IP-Adresse, Referrer oder wer den Link im Einzelnen aufgerufen hat. Wer den Link ohne Anmeldung öffnet, bekommt weder Name noch Beschreibung noch Inhalte der Gruppe zu sehen; der Beitritt richtet sich unverändert nach den Regeln der Gruppe. Der Link kann jederzeit widerrufen werden.

Nachrichten und Beiträge können in andere Unterhaltungen oder Bereiche weitergeleitet werden. Der weitergeleitete Inhalt wird dort erneut gespeichert und ist für den dortigen Empfängerkreis sichtbar; ein Widerruf in der Ursprungsunterhaltung wirkt darauf nicht zurück.

Private Chats sind nur für die Beteiligten bestimmt. Wird eine Chatnachricht gemeldet, kann für die Moderation eine verschlüsselte Beweiskopie angelegt werden, die getrennt von der Nachricht höchstens 90 Tage gespeichert und danach durch einen täglichen Löschlauf entfernt wird. Berechtigte Moderatoren und Administratoren erhalten nur im für Prüfung, Sicherheit und Betrieb erforderlichen Umfang Zugriff.

Teile keine besonderen Kategorien personenbezogener Daten, Beschäftigtendaten, Personalvorgänge, Betriebs- oder Geschäftsgeheimnisse oder sonstige Geheimnisse Dritter. Für die Rechtmäßigkeit der Daten und Inhalte Dritter, die du selbst einstellst, bist du verantwortlich.

5. Empfänger und eingesetzte Dienste

  • STRATO AG: Hosting, Datenbank und technische Infrastruktur in Deutschland sowie – abhängig von der Konfiguration – E-Mail-Versand. STRATO verarbeitet Daten als Auftragsverarbeiter.
  • E-Mail-Infrastruktur: Beim Versand von Bestätigungen, Einladungen oder Supportnachrichten verarbeiten die beteiligten Mailserver Absender-/Empfängeradresse, Metadaten und Nachrichteninhalt.
  • Google Fonts: Auf den meisten Seiten der angemeldeten App werden die Schriftarten „DM Sans“ und „Syne“ unmittelbar von Servern von Google geladen. Dabei werden insbesondere IP-Adresse, Browserdaten und die angeforderte Schriftdatei an Google übermittelt. Nicht betroffen sind die öffentliche Startseite, der Chat, die Einstellungen, die Hilfeseite und diese Rechtstexte – sie kommen ohne Google-Schriften aus.
  • IPinfo: Bei sicherheitsrelevanten Anmeldungen und – nur nach Statistik-Einwilligung – beim pseudonymen Startseiten-Besucherprotokoll wird die IP-Adresse zur groben Ermittlung von Stadt, Region, Land und Netzbetreiber an IPinfo übermittelt.
  • Cookiebot CMP (Usercentrics): Cookiebot speichert und dokumentiert deine Einwilligungsentscheidung. Hierzu werden insbesondere eine anonymisierte IP-Adresse, Zeitpunkt, Browserkennung, aufgerufene URL, Einwilligungsstatus und ein pseudonymer Nachweisschlüssel verarbeitet.
  • Push-Dienste: Wenn du Push aktivierst, verarbeitet der vom Browser verwendete Push-Dienst (z. B. von Apple, Google oder Mozilla) die Push-Endpunktdaten und technisch erforderliche Metadaten.
  • CARTO und OpenStreetMap-Kartendaten: Kartenansichten laden Kartenkacheln von CARTO-Servern. Dabei werden IP-Adresse, Browserdaten, Zeitpunkt sowie angeforderter Kartenausschnitt übertragen. OpenStreetMap ist die Datenquelle; Betreiber des eingebundenen Kacheldienstes ist CARTO.
  • unpkg: Einzelne Kartenansichten laden die Leaflet-Bibliothek von unpkg. Dabei werden technisch insbesondere IP-Adresse, Browserdaten und angeforderte Datei übertragen.
  • OpenPLZAPI: In einer geschützten Verwaltungsfunktion kann eine eingegebene Postleitzahl serverseitig an OpenPLZAPI übermittelt werden, um Ortsdaten zu ergänzen.
  • Externe Bildserver: Von berechtigten Nutzern oder Administratoren hinterlegte Bild- und Avatar-URLs können unmittelbar vom jeweiligen Drittserver geladen werden. Dieser erhält dabei technisch insbesondere IP-Adresse, Browserdaten und die Bildanfrage. Der konkrete Host ergibt sich aus der jeweiligen Bild-URL.
  • Externe Links und Teilen-Ziele: Wenn du einen externen Link oder eine Teilen-Funktion, etwa zu WhatsApp, bewusst öffnest, stellt dein Browser eine direkte Verbindung zum gewählten Drittanbieter her. Dabei gelten dessen Datenschutzbestimmungen; technisch können insbesondere IP-Adresse, Browserdaten, Zieladresse und gegebenenfalls Referrer-Daten übertragen werden.

Daneben erhalten nur von dir adressierte oder entsprechend berechtigte Nutzer sowie Administratoren/Moderatoren im für Betrieb und Moderation erforderlichen Umfang Zugriff. Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt. Behörden erhalten Daten nur bei gesetzlicher Verpflichtung oder tragfähiger Rechtsgrundlage.

6. Drittlandübermittlungen

Bei Google Fonts, IPinfo, Cookiebot/Usercentrics, CARTO, unpkg, externen Bildservern und Push-Diensten kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, nicht ausgeschlossen werden. Sie erfolgt – abhängig von Anbieter und Verarbeitung – auf Grundlage eines Angemessenheitsbeschlusses, insbesondere des EU-US Data Privacy Framework, oder geeigneter Garantien wie EU-Standardvertragsklauseln. Eine Kopie oder nähere Informationen zu den im Einzelfall verwendeten Garantien kannst du über info@kbr-connect.de anfordern. Die Kernplattform und ihre Datenbank werden nach der derzeitigen Konfiguration bei STRATO in Deutschland betrieben.

7. Cookies, lokale Speicherung und Einwilligungsverwaltung

KBR Connect unterscheidet technisch notwendige Speicherung von optionalen Präferenzen:

  • SID_KBR – notwendig: Session-Cookie für Anmeldung, CSRF-Schutz, Sicherheit und Sitzungssteuerung. Es ist nur für die laufende Browser-Sitzung vorgesehen, mit HttpOnly, Secure und SameSite=Lax geschützt und bleibt auch bei „Nicht genehmigen“ aktiv. Ohne dieses Cookie sind Anmeldung und geschützte Formulare technisch nicht sicher nutzbar.
  • CookieConsent – notwendig: speichert deine Cookiebot-Entscheidung, damit du nicht bei jedem Seitenaufruf erneut gefragt wirst. Cookiebot speichert diese Entscheidung nach eigener Konfiguration regelmäßig bis zu zwölf Monate.
  • kbr-theme – Präferenzen: speichert auf Wunsch die Auswahl „Hell“ oder „Dunkel“ im lokalen Browserspeicher. Nur bei Zustimmung zu „Präferenzen“. Bei Ablehnung oder Widerruf wird ein vorhandener Wert entfernt; der Wechsel funktioniert dann nur für die aktuelle Seite und wird nicht dauerhaft gespeichert.
  • kbr-login-type – Präferenzen: merkt auf Wunsch die zuletzt gewählte Login-Art. Nur bei Zustimmung zu „Präferenzen“; bei Ablehnung oder Widerruf wird der Wert entfernt.
  • kbr_news_draft – lokaler Entwurf: speichert während der Eingabe einen Entwurf für einen Informationsbeitrag im lokalen Browserspeicher, damit Eingaben nicht unbeabsichtigt verloren gehen. Der technische Speichername bleibt hiervon unberührt. Der Wert wird nach erfolgreichem Speichern entfernt und kann über das Löschen der Website-Daten im Browser entfernt werden.
  • kbrPushHinweisAus – lokale Auswahl: merkt nach Betätigung von „Später“, dass der Push-Hinweis auf diesem Gerät nicht erneut angezeigt werden soll.
  • kbr-pwa-update-dismissed – Sitzungsspeicher: merkt nur bis zum Ende der Browser-Sitzung, dass ein Update-Hinweis geschlossen wurde.
  • Service Worker und Cache Storage – technisch: speichern statische App-Dateien und begrenzte Laufzeitantworten für Installation, Updates, Geschwindigkeit und Offline-Funktion. Alte versionsbezogene Caches werden beim Aktivieren einer neuen Version entfernt. Konten- und API-Antworten mit personenbezogenen Inhalten sollen nicht dauerhaft als App-Cache gespeichert werden.

Statistikfunktionen werden erst nach Einwilligung aktiviert. Die Besucherstatistik setzt selbst kein zusätzliches Statistik-Cookie; der Startseiten-Endpunkt wird anhand deiner Cookiebot-Entscheidung freigegeben.

Du kannst eine Einwilligung jederzeit mit Wirkung für die Zukunft ändern oder widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Aktuelle Cookie-Erklärung

8. Speicherdauer

Kontodaten und nutzergenerierte Inhalte werden grundsätzlich solange gespeichert, wie dein Konto besteht oder der jeweilige Inhalt für die gewählte Funktion benötigt wird. Einzelne Inhalte kannst du vorher selbst löschen, soweit die Funktion dies vorsieht.

  • Kontolöschung: Profil-, Kommunikations- und Nutzungsdaten werden nach Maßgabe des technischen Löschablaufs gelöscht oder, wo ein Inhalt anderer Nutzer betroffen ist, von deinem Konto getrennt beziehungsweise anonymisiert.
  • 90-Tage-Sicherheitsarchiv: Nutzerkennung, UUID, Kontotyp, Gremienzuordnung, E-Mail-Daten, Passwort-Hash, gegebenenfalls OAuth-Kennung, Rollen- und Zugangsstatus, Registrierungs- und Löschzeitpunkt sowie IP-Adresse und Browserkennung des Löschvorgangs werden nach der Kontolöschung gesperrt archiviert und nach 90 Tagen automatisch gelöscht. Zweck ist ausschließlich die Sicherheits- und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
  • Gemeldete Chatnachrichten: verschlüsselte Moderations-Beweiskopien werden spätestens 90 Tage nach ihrer Anlage gelöscht.
  • Besucherstatistik: Einträge werden spätestens nach 90 Tagen gelöscht.
  • Einmalcodes: sind technisch nur für die angegebene kurze Gültigkeitsdauer nutzbar; abgelaufene oder verwendete Datensätze werden im Rahmen der regelmäßigen Bereinigung entfernt.
  • Nachweise und Protokolle: AGB-Akzeptanzen, Sicherheits-, Aktivitäts-, Moderations-, Versand-, Fehler- und Administrationsprotokolle werden nur so lange aufbewahrt, wie dies für Nachweis, Sicherheit, Fehlerbehebung oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, und anschließend gelöscht oder anonymisiert.

Zwingende gesetzliche Aufbewahrungspflichten und die befristete Sicherung zur Rechtsverteidigung bleiben unberührt. Während einer solchen Frist werden die Daten für andere Zwecke gesperrt.

9. Deine Rechte

Du hast – soweit die gesetzlichen Voraussetzungen vorliegen – das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Einwilligungen kannst du nach Art. 7 Abs. 3 DSGVO jederzeit für die Zukunft widerrufen. Zur Ausübung genügt eine E-Mail an info@kbr-connect.de. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Werbe-Profiling statt.

10. Beschwerderecht

Du kannst dich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für den in Bayern ansässigen Verantwortlichen ist regelmäßig zuständig:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
Online-Beschwerde beim BayLDA

11. Sicherheit und Aktualisierung

Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter TLS-Verschlüsselung, Zugriffsbeschränkungen und verschlüsselte Speicherung ausgewählter Felder. Chat-Nachrichten, Moderations-Beweiskopien und Chat-Einladungslinks werden mit AES-256-GCM verschlüsselt in der Datenbank abgelegt; die Verschlüsselung ist an den jeweiligen Datensatz gebunden, sodass ein Verschieben oder Vertauschen von Zeilen auffällt. Kein Internetdienst kann absolute Sicherheit gewährleisten. Diese Erklärung wird angepasst, wenn sich Funktionen, Anbieter oder Rechtslage ändern.

Impressum Nutzungsbedingungen Hilfe & Kontakt