Datenschutzhinweise
Stand: 28.9.2026 · Version 0.174.2
Das Wichtigste vorab: zwei getrennte Rollen
In der Orca Suite gibt es zwei Arten von Daten, und für sie gelten unterschiedliche Verantwortlichkeiten. Diese Unterscheidung zieht sich durch den gesamten Text.
Daten der Projekte. Alles, was ein Träger im Werkzeug erfasst - Teilnehmende, Team, Gruppen, Zimmer, Gesundheitsangaben, Abrechnung. Verantwortliche Stelle im Sinne des Art. 4 Nr. 7 DSGVO ist hier der jeweilige Träger, also der Verein, die Kirchgemeinde oder der Verband, der das Projekt durchführt. Der Anbieter verarbeitet diese Daten ausschließlich weisungsgebunden im Auftrag (Art. 28 DSGVO). Grundlage ist ein Auftragsverarbeitungsvertrag, der mit jedem Träger gesondert geschlossen wird.
Daten rund um den Zugang. Konten, Anmeldevorgänge, Rechnungen, Anfragen per E-Mail und der Abruf dieser Website. Dafür ist der Anbieter selbst verantwortlich.
Wer also als Elternteil oder Teilnehmende Person Auskunft über die eigenen Daten möchte, wendet sich an den Träger des Projekts. Wer ein Konto hat und Fragen zum Zugang stellt, wendet sich an den Anbieter.
Verantwortlicher Anbieter und Kontakt
Ludwig Probst lupro studio Casparistraße 7 09126 Chemnitz Deutschland
E-Mail: hallo@lupro.studio · vollständige Anbieterkennzeichnung im Impressum
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist bislang nicht benannt. Ob eine Benennung nach § 38 Abs. 1 Satz 2 BDSG erforderlich wird, hängt davon ab, ob für die Verarbeitung der Gesundheitsdaten eine Datenschutz-Folgenabschätzung durchzuführen ist. Diese Frage wird geprüft; die Angabe wird bei Bedarf ergänzt.
Welche Daten verarbeitet werden
Konto- und Zugangsdaten. E-Mail-Adresse, selbst vergebener Name, verschlüsselt gespeichertes Passwort, Zeitpunkte von Registrierung und Anmeldung, Rolle in Organisation und Projekt. Bei der Demo ohne Konto entsteht eine anonyme Sitzung ohne Namen und ohne E-Mail-Adresse.
Stammdaten von Teilnehmenden und Team. Vor- und Nachname, Geburtsdatum, Geschlecht, Rolle, Anschrift, Telefonnummer, E-Mail-Adresse, Name der Sorgeberechtigten, Kleidergröße, Anmeldedatum.
Angaben zum Ablauf des Projekts. Kleingruppen- und Zimmerzuordnung, Anwesenheit, Wochenplan, Aufgaben, Nachrichten, Essenswünsche, Packlisten, Rückmeldungen.
Gesundheitsbezogene Angaben. Allergien und Unverträglichkeiten, Medikamente samt Einnahmeplan und Vergabeprotokoll, körperliche Besonderheiten, Schwimmfähigkeit, vegetarische Ernährung, Vorfälle während des Projekts. Das sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO. Sie betreffen überwiegend Minderjährige und werden deshalb besonders geschützt.
Einwilligungen. Ob Foto- und Videoaufnahmen gestattet sind.
Finanzdaten. Teilnahmebeitrag, Ermäßigungen, Sozialermäßigung, Zahlungseingänge, Belege und Erstattungen, Spenden und Zuschüsse. Für die Abrechnung gegenüber dem Träger zusätzlich dessen Rechnungsanschrift.
Technische Daten. Beim Abruf der Seiten verarbeiten die eingesetzten Hosting-Dienste die IP-Adresse, Zeitpunkt, abgerufene Adresse und Browserkennung in Server-Protokollen. Diese dienen dem Betrieb und der Abwehr von Missbrauch. Bei der Registrierung wird die IP-Adresse befristet gespeichert, um Massenanmeldungen zu begrenzen.
Zwecke und Rechtsgrundlagen
Für die Projektdaten ist die Rechtsgrundlage beim Träger zu suchen, nicht beim Anbieter. Üblicherweise stützt sich der Träger auf die Erfüllung des Teilnahmevertrages (Art. 6 Abs. 1 lit. b DSGVO) und auf berechtigte Interessen an einer geordneten Durchführung (lit. f). Für Gesundheitsangaben ist regelmäßig die ausdrückliche Einwilligung der Sorgeberechtigten erforderlich (Art. 9 Abs. 2 lit. a DSGVO); in akuten Notlagen kommt der Schutz lebenswichtiger Interessen in Betracht (Art. 9 Abs. 2 lit. c DSGVO). Die Einwilligungen einzuholen und zu dokumentieren ist Aufgabe des Trägers.
Für Konto- und Vertragsdaten stützt sich der Anbieter auf die Erfüllung des Nutzungsvertrages mit dem Träger (Art. 6 Abs. 1 lit. b DSGVO), auf gesetzliche Aufbewahrungspflichten (lit. c) sowie auf berechtigte Interessen an einem sicheren und missbrauchsfreien Betrieb (lit. f).
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Wo die Daten liegen und wer sie verarbeitet
Der Anbieter setzt die folgenden Dienstleister als Auftragsverarbeiter ein. Mit ihnen bestehen Verträge nach Art. 28 DSGVO. Weitere Auftragsverarbeiter werden dem Träger vor ihrem Einsatz mitgeteilt.
| Dienst | Ort | Wofür | Welche Daten |
|---|---|---|---|
| Supabase | Rechenzentrum Frankfurt am Main (AWS, eu-central-1); Anbieter mit Sitz in den USA | Datenbank, Konten und Anmeldung | Alle Projekt-, Konto- und Finanzdaten einschließlich der Gesundheitsangaben |
| Netlify | Serverfunktionen Frankfurt am Main; Auslieferung der Seiten weltweit; Anbieter mit Sitz in den USA | Betrieb der Anwendung und der Serverfunktionen | Technische Zugriffsdaten; Daten, die beim Aufruf einer Seite verarbeitet werden |
| Mistral AI | Frankreich (Verarbeitung in der EU) | Textbausteine vorschlagen, Belege, Rezepte, Spielbeschreibungen und Websites auslesen | Nur der jeweils übergebene Inhalt, nicht dauerhaft gespeichert und nicht zum Training verwendet - kein Zugriff auf die Datenbank |
| Nominatim (OpenStreetMap Foundation) | Vereinigtes Königreich, Server in der EU | Häuser und Freizeitorte nachschlagen und ihre Anschrift in Koordinaten für die Ortskarte übersetzen | Nur der Name oder die Anschrift des Hauses, keine Angaben zu Personen - die Abfrage stellt der Server, nicht der Browser der nutzenden Person |
| Brave Search | Vereinigte Staaten | Die Website eines Hauses finden, bevor sie ausgelesen wird | Nur der eingegebene Name des Hauses, keine Angaben zu Personen - die Abfrage stellt der Server |
| Overpass (OpenStreetMap) | Deutschland, ersatzweise Österreich | Den nächsten Bahnhof zu einem Haus finden | Nur die Koordinaten des Hauses, keine Angaben zu Personen - die Abfrage stellt der Server |
| Posteo | Deutschland | Postfach, aus dem Anmeldungen abgerufen werden | Inhalt der Anmeldemails samt darin enthaltener Angaben |
Versand von System-E-Mails: Der Anbieter für den Versand von Einladungs-, Bestätigungs- und Passwortmails steht derzeit noch nicht abschließend fest. Diese Angabe wird ergänzt, sobald die Entscheidung getroffen ist.
Drittlandbezug: Supabase und Netlify sind Unternehmen mit Sitz in den Vereinigten Staaten. Die Verarbeitung der Inhalte findet in Rechenzentren innerhalb der Europäischen Union statt. Ein Zugriff aus den USA - etwa im Rahmen von Wartung und Störungsbehebung - lässt sich jedoch nicht vollständig ausschließen. Für diesen Fall stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) in Verbindung mit den Datenverarbeitungsvereinbarungen der Anbieter.
Wer im Werkzeug was sehen kann
Der Zugriff ist über Rollen und Zeilenrechte in der Datenbank eingeschränkt, nicht nur über die Oberfläche. Jede Person sieht ausschließlich die Projekte, denen sie zugeordnet ist.
Innerhalb eines Projekts gilt zusätzlich eine Abstufung nach Rolle. Gesundheitsangaben und Finanzdaten sind nicht für alle sichtbar: Die Küche etwa sieht Essenswünsche und Unverträglichkeiten, aber weder Anschriften noch Abrechnung. Zugriffe auf Medikamentendaten werden protokolliert.
Anmeldungen aus dem E-Mail-Postfach
Wenn ein Träger diese Funktion nutzt, ruft das Werkzeug alle fünfzehn Minuten ein dafür eingerichtetes Postfach ab und liest aus eingegangenen Anmeldemails die Angaben zur teilnehmenden Person aus. Die Zuordnung zu einem Projekt und die Übernahme in die Teilnehmendenliste geschehen erst nach Prüfung durch die Leitung.
Unterstützung durch KI
An einzelnen Stellen hilft ein Sprachmodell beim Auslesen und Vorformulieren: beim Erfassen von Belegen, beim Übernehmen von Rezepten und Spielbeschreibungen, beim Auslesen von Angaben aus einer Website - etwa zu einem Haus oder Freizeitort - und beim Vorschlagen von Textbausteinen.
Eingesetzt wird dafür Mistral AI mit Sitz in Frankreich. Die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt; eine Übermittlung in ein Drittland findet nicht statt. Die übergebenen Inhalte werden nicht zum Training von Modellen verwendet und beim Anbieter nicht dauerhaft gespeichert - er verarbeitet sie allein, um die jeweils angeforderte Antwort zu erzeugen. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Übergeben wird jeweils nur der konkrete Inhalt, den die nutzende Person für diesen einen Vorgang bereitstellt: das Bild oder der Text eines Belegs, ein Rezept, eine Spielbeschreibung, die Adresse einer Website. Ein Beleg enthält dabei naturgemäß kaufmännische Angaben - Betrag, Datum, Händler. Nicht übermittelt werden Teilnehmendenlisten, Anschriften, Gesundheitsangaben, Kontoauszüge sowie die Beitrags- und Zahlungsdaten einzelner Personen; das Sprachmodell hat auf die Datenbank keinen Zugriff. Wer ein Foto eines Belegs hochlädt, sollte darauf achten, dass darauf keine Angaben zu Personen sichtbar sind.
Karte der Häuser und Freizeitorte
Im Betreiberbereich werden Häuser und Freizeitorte gesammelt und auf einer Karte angezeigt. Die Karte selbst liegt im Werkzeug: Es werden keine Kartenbilder von einem fremden Server geladen, und beim Betrachten der Karte wird nichts nach außen gegeben.
Um ein Haus nachzuschlagen oder einen Punkt setzen zu können, wird sein Name oder seine Anschrift an Nominatim übermittelt, den Adresssuchdienst der OpenStreetMap Foundation. Die Anfrage stellt der Server des Werkzeugs, nicht der Browser der nutzenden Person; übermittelt wird allein die Angabe zum Haus. Angaben zu Personen sind daran nicht beteiligt. Die Koordinaten werden danach im Werkzeug gespeichert, sodass keine weitere Anfrage nötig ist.
Zum nächsten Bahnhof wird zusätzlich der Abfragedienst Overpass genutzt, ebenfalls zu OpenStreetMap. Übermittelt werden allein die Koordinaten des Hauses; die Entfernung rechnet das Werkzeug selbst aus.
Wird im Betreiberbereich ein Haus nur mit seinem Namen gesucht, geht dieser Name an die Suchmaschine Brave Search, um die passende Website zu finden. Übermittelt wird allein der Name; Angaben zu Personen sind daran nicht beteiligt. Die gefundene Seite ruft danach der Server des Werkzeugs selbst ab.
Prüfung auf geleakte Passwörter
Beim Festlegen eines Passworts wird geprüft, ob es in bekannten Datenlecks auftaucht. Dafür wird der Dienst „Have I Been Pwned“ genutzt. Das Passwort selbst verlässt das Gerät dabei nicht: Übertragen werden nur die ersten fünf Zeichen seines Prüfwerts, der Abgleich findet lokal statt. Der Dienst erfährt weder das Passwort noch, zu welchem Konto es gehört.
Kontoauszüge
Kontoauszüge werden auf dem Gerät der nutzenden Person im Browser ausgelesen, um Zahlungseingänge zuzuordnen. Die Datei verlässt den Browser dabei nicht: Sie wird weder an einen Server übertragen noch an das Sprachmodell übergeben, und sie wird nach der Auswertung verworfen. Gespeichert werden allein die Zuordnungen, die die nutzende Person bestätigt.
Speicherung im Browser
Für die Anmeldung wird ein Sitzungsmerkmal im lokalen Speicher des Browsers abgelegt - ohne dieses wäre ein Anmeldezustand nicht möglich. Daneben merkt sich das Werkzeug örtlich einige Bequemlichkeiten, etwa die zuletzt geöffnete Projekt, gesetzte Filter und gelesene Nachrichten.
Es werden keine Cookies zu Analyse- oder Werbezwecken gesetzt. Es findet keine Reichweitenmessung statt, es sind keine Zählpixel, Werbenetzwerke oder Dienste zur Nutzerverfolgung eingebunden. Eine Einwilligungsabfrage nach § 25 TDDDG ist deshalb nicht erforderlich.
Wie lange gespeichert wird
Projektdaten bestimmt der Träger. Gelöschte Freizeiten liegen im Papierkorb, bis die Organisationsleitung sie dort endgültig entfernt. Auf Weisung des Trägers können Teilnehmendendaten vorher gelöscht oder anonymisiert werden; dafür gibt es im Werkzeug eine eigene Funktion.
Kontodaten werden gelöscht, wenn das Konto gelöscht wird.
Rechnungsunterlagen unterliegen den gesetzlichen Aufbewahrungsfristen und werden bis zu zehn Jahre aufbewahrt (§ 147 AO, § 257 HGB).
Protokolle über Zugriffe auf besonders geschützte Bereiche und technische Server-Protokolle werden nur so lange aufbewahrt, wie es für Sicherheit und Nachvollziehbarkeit erforderlich ist.
Sicherheit
Die Übertragung erfolgt durchgehend verschlüsselt. Passwörter werden nur als Prüfwert gespeichert und sind nicht rückrechenbar. Der Zugriff auf Daten ist in der Datenbank selbst beschränkt, nicht allein in der Oberfläche. Backups einem Projekt lassen sich verschlüsselt exportieren.
Die technischen und organisatorischen Maßnahmen im Einzelnen sind Anlage zum Auftragsverarbeitungsvertrag und werden Trägern auf Anfrage zur Verfügung gestellt.
Rechte der betroffenen Personen
Es bestehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Wohin man sich wendet: Bei Daten aus einem Projekt an den Träger, der das Projekt durchführt - er ist verantwortliche Stelle. Anfragen, die den Anbieter erreichen, werden unverzüglich an den zuständigen Träger weitergeleitet. Bei Konto- und Vertragsdaten direkt an den Anbieter.
Es besteht zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde. Für den Anbieter zuständig ist die Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden.
Änderungen dieser Hinweise
Diese Hinweise werden angepasst, wenn sich das Werkzeug oder die Rechtslage ändert. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum steht oben. Träger werden über wesentliche Änderungen gesondert informiert.