Zum Hauptinhalt springen

Datenschutzerklärung

Version 2.0 — Stand: 11.02.2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Jonas Bergert Albert-Roßhaupter-Straße 32 81369 München Deutschland

E-Mail: kontakt@meldenapp.de Website: https://meldenapp.de

Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und wurde nicht bestellt. Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte E-Mail-Adresse.

2. Übersicht der Verarbeitungstätigkeiten

MeldenApp ist eine Plattform, die es Bürgerinnen und Bürgern ermöglicht, Missstände und Probleme im öffentlichen Raum (z. B. Schlaglöcher, defekte Straßenlaternen, illegale Müllablagerungen) an die zuständigen Behörden zu melden. Der Dienst ist als Webanwendung und als mobile App (iOS und Android) verfügbar.

Im Rahmen der Bereitstellung dieses Dienstes verarbeiten wir personenbezogene Daten unserer Nutzer. Diese Datenschutzerklärung informiert Sie umfassend über Art, Umfang und Zweck der Datenverarbeitung sowie über Ihre Rechte als betroffene Person.

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt stets auf Grundlage einer gesetzlichen Rechtsgrundlage. Für die einzelnen Verarbeitungsvorgänge gelten folgende Rechtsgrundlagen:

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

  • Webanalyse und Tracking mit PostHog (soweit nicht technisch notwendig)
  • Freiwillige Angabe von Kontaktdaten bei anonymen Meldungen
  • DSGVO-Einwilligung bei der Abgabe anonymer Meldungen (ohne Nutzerkonto)

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

  • Erstellung und Verwaltung des Nutzerkontos
  • Entgegennahme, Verarbeitung und Weiterleitung von Meldungen
  • Versand transaktionaler E-Mails (Statusaktualisierungen, E-Mail-Verifizierung, Passwort-Zurücksetzung)
  • Push-Benachrichtigungen über den Status von Meldungen
  • Geolokalisierung zur Identifizierung des Meldeorts

Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

  • Speicherung von Session-Daten (IP-Adresse, User-Agent) zur Sicherstellung der Sicherheit und zum Schutz vor Missbrauch
  • Rate-Limiting zum Schutz vor automatisierten Angriffen
  • KI-gestützte Bildanalyse und Behördenrecherche zur Verbesserung der Servicequalität
  • Protokollierung von E-Mail-Zustellstatus zur Sicherstellung der zuverlässigen Kommunikation

4. Nutzerkonto und Authentifizierung

Bei der Registrierung eines Nutzerkontos erheben und verarbeiten wir folgende Daten:

  • Name
  • E-Mail-Adresse
  • Passwort (verschlüsselt gespeichert, für uns nicht einsehbar)
  • Profilbild (optional)
  • Zeitpunkt der Registrierung

Zur Verwaltung Ihrer Sitzung (Session) speichern wir zusätzlich:

  • Session-Token (zur Identifizierung Ihrer aktiven Sitzung)
  • IP-Adresse (zum Schutz vor Missbrauch)
  • User-Agent (Browser- und Geräteinformationen)
  • Ablaufzeitpunkt der Sitzung

Zum Schutz vor Missbrauch setzen wir Rate-Limiting ein: maximal 5 Anmeldeversuche pro Minute und maximal 3 Passwort-Zurücksetzungen pro Minute.

Bei der E-Mail-Verifizierung, Passwort-Zurücksetzung und Kontolöschung werden zeitlich begrenzte Verifizierungstoken erstellt, die nach Ablauf automatisch ungültig werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Nutzerkontos. Sitzungsdaten werden nach Ablauf der Sitzung automatisch gelöscht.

5. Meldungen (Reports)

Kernfunktion unseres Dienstes ist die Entgegennahme und Weiterleitung von Bürgermeldungen. Dabei verarbeiten wir folgende Daten:

Standortdaten

  • GPS-Koordinaten (Breitengrad und Längengrad)
  • Adresse, Postleitzahl und Stadt (ermittelt durch Reverse Geocoding oder manuelle Eingabe)

Meldungsinhalt

  • Titel der Meldung
  • Beschreibung (max. 2.000 Zeichen)
  • Kategorie (z. B. Straßenschäden, Beleuchtung, Verschmutzung)
  • Hochgeladene Fotos (siehe Abschnitt «Fotos»)

Kontaktdaten (optional)

  • E-Mail-Adresse
  • Telefonnummer
  • Name

Bei anonymen Meldungen (ohne Nutzerkonto) sind diese Angaben freiwillig. Die Rechtsgrundlage für die Verarbeitung freiwilliger Kontaktdaten ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

Metadaten

  • Eindeutige Tracking-ID (z. B. MLN-2024-ABC123) zur Nachverfolgung
  • Quelle der Meldung (Web, iOS oder Android)
  • Status der Meldung und vollständiger Statusverlauf
  • Zeitpunkt der Erstellung und letzten Aktualisierung
  • Bei anonymen Meldungen: Zeitpunkt und Version der DSGVO-Einwilligung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Entgegennahme und Weiterleitung von Meldungen ist der Kernzweck des Dienstes). Bei anonymen Meldungen zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Speicherdauer: Meldungen werden maximal 3 Jahre nach Abschluss (Status «erledigt» oder «geschlossen») aufbewahrt und danach automatisch gelöscht.

6. Fotos

Zur Dokumentation von Missständen können Sie Fotos zu Ihrer Meldung hochladen. Dabei verarbeiten wir:

  • Die hochgeladene Bilddatei (maximal 10 MB, Formate: JPEG, PNG, WebP, HEIC)
  • Originaler Dateiname
  • MIME-Typ und Dateigröße

Fotos werden auf unserem Server in Deutschland gespeichert (siehe Abschnitt «Hosting»). Hochgeladene Fotos können an folgende Empfänger weitergegeben werden:

  • An die zuständige Behörde, wenn Ihre Meldung weitergeleitet wird
  • An den KI-Dienst OpenRouter zur automatisierten Bildanalyse (siehe Abschnitt «KI-Verarbeitung»)

Bitte beachten Sie: Fotos können versehentlich personenbezogene Daten Dritter enthalten (z. B. Personen, Kfz-Kennzeichen). Bitte achten Sie darauf, keine unnötigen personenbezogenen Daten Dritter in Ihren Fotos zu erfassen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Fotos werden zusammen mit der zugehörigen Meldung gelöscht.

7. E-Mail-Versand (Brevo)

Für den Versand von E-Mails nutzen wir den Dienst Brevo (ehemals Sendinblue) der Brevo GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland. Brevo ist ein EU-basierter E-Mail-Dienstleister, mit dem ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen wurde.

Folgende E-Mail-Typen werden über Brevo versendet:

  • E-Mail-Verifizierung bei der Registrierung
  • Passwort-Zurücksetzung
  • Bestätigung der Kontolöschung
  • Weiterleitung von Meldungen an zuständige Behörden (inkl. Meldungsdetails und Fotos)
  • Genehmigungsanfragen an Sachbearbeiter
  • Benachrichtigungen über Antworten von Behörden
  • Benachrichtigungen über neue Behörden-Registrierungen

Zur Sicherstellung der zuverlässigen Zustellung protokollieren wir den Zustellstatus jeder E-Mail (gesendet, zugestellt, geöffnet, Bounce, Spam-Markierung). Diese Daten werden über Webhooks von Brevo bereitgestellt.

Darüber hinaus verarbeiten wir eingehende E-Mail-Antworten von Behörden über die Domain reply.meldenapp.de. Dabei werden Absender-E-Mail, Absendername, Betreff und Nachrichtentext gespeichert.

Absender-Adresse: noreply@meldenapp.de. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (transaktionale E-Mails im Rahmen der Diensterbringung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellüberwachung).

Weitere Informationen: https://www.brevo.com/de/legal/privacypolicy/

8. KI-gestützte Verarbeitung (OpenRouter)

Zur Verbesserung unseres Dienstes setzen wir künstliche Intelligenz über den Anbieter OpenRouter Inc. (USA) ein. OpenRouter vermittelt den Zugang zu verschiedenen KI-Modellen. Wir nutzen KI für zwei Zwecke:

Bildanalyse

Hochgeladene Fotos können automatisiert analysiert werden, um eine passende Kategorie, einen Titel und eine Beschreibung für die Meldung vorzuschlagen. Die Fotos werden dazu als Bilddaten an das KI-Modell übermittelt. Es handelt sich dabei ausschließlich um Vorschläge, die Sie als Nutzer jederzeit ändern oder verwerfen können.

Behördenrecherche

Zur Ermittlung der zuständigen Behörde für eine Meldung können Kategorie, Postleitzahl, Stadt sowie Titel und Beschreibung der Meldung an das KI-Modell übermittelt werden. Das KI-Modell recherchiert daraufhin öffentlich verfügbare Kontaktdaten der zuständigen Behörde.

Wichtig: Es werden keine personenbezogenen Daten wie Name, E-Mail-Adresse oder Telefonnummer an OpenRouter übermittelt. Die Übermittlung beschränkt sich auf Meldungsinhalte und Standortdaten.

Da OpenRouter in den USA ansässig ist, liegt eine Übermittlung in ein Drittland vor. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. des EU-US Data Privacy Framework, soweit der jeweilige Unterauftragnehmer zertifiziert ist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der automatisierten Kategorisierung und Behördenzuordnung zur Verbesserung der Servicequalität).

9. Webanalyse mit PostHog

Wir verwenden PostHog (PostHog Inc., USA) zur Analyse der Nutzung unserer Web- und Mobilanwendung. PostHog wird auf der EU-Instanz (eu.i.posthog.com) betrieben, sodass Ihre Daten innerhalb der Europäischen Union verarbeitet und gespeichert werden.

Folgende Daten werden erfasst:

  • Seitenaufrufe und Verweildauer (Web)
  • Bildschirmansichten und App-Lebenszyklusereignisse (Mobile)
  • Benutzererkennung bei angemeldeten Nutzern (Nutzer-ID, E-Mail, Name)
  • Benutzerdefinierte Ereignisse: Fortschritt im Meldeformular, KI-Vorschläge, erfolgreiche Meldungsabgabe (inkl. Kategorie, Fotoanzahl, Anonymitätsstatus)
  • Geräteinformationen und Umgebung (Entwicklung/Produktion)

Bei der Abmeldung wird die PostHog-Identität zurückgesetzt, sodass nachfolgende Aktivitäten nicht mehr mit Ihrem Nutzerkonto verknüpft werden.

PostHog setzt Cookies zur Wiedererkennung von Besuchern. Mit PostHog wurde ein Auftragsverarbeitungsvertrag geschlossen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Weitere Informationen: https://posthog.com/privacy

10. Geolokalisierung (Nominatim / OpenStreetMap)

Zur Ermittlung der Adresse anhand Ihrer GPS-Koordinaten (Reverse Geocoding) sowie zur Adresssuche nutzen wir den Dienst Nominatim der OpenStreetMap Foundation (OSMF), 132 Maney Hill Road, Sutton Coldfield, West Midlands, B72 1JU, Vereinigtes Königreich.

An Nominatim werden ausschließlich Standortkoordinaten bzw. Suchbegriffe übermittelt — keine personenbezogenen Daten wie Name oder E-Mail-Adresse. Nominatim setzt keine Cookies.

In der mobilen App werden Sie um Erlaubnis gebeten, auf Ihren Gerätestandort zuzugreifen. Diese Berechtigung können Sie jederzeit in den Einstellungen Ihres Geräts widerrufen. Alternativ können Sie den Standort manuell auf der Karte auswählen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (erforderlich zur Identifizierung des Meldeorts). Weitere Informationen: https://osmfoundation.org/wiki/Privacy_Policy

11. Kartendienste

Webanwendung: OpenStreetMap

In der Webanwendung verwenden wir Leaflet.js mit Kartenkacheln von OpenStreetMap. Beim Laden der Karte werden Standard-HTTP-Anfragen an die Tile-Server der OpenStreetMap Foundation gesendet. Dabei werden keine personenbezogenen Daten über die üblichen Verbindungsdaten (IP-Adresse) hinaus übermittelt.

Mobile App: Google Maps

In der mobilen App verwenden wir Google Maps (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland / Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Beim Laden der Karte werden Daten an Google übermittelt, darunter Ihre IP-Adresse und der angezeigte Kartenausschnitt.

Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework. Weitere Informationen: https://policies.google.com/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (erforderlich für die Kartendarstellung als Teil der Diensterbringung).

12. Push-Benachrichtigungen (Expo)

In der mobilen App bieten wir Push-Benachrichtigungen an, um Sie über Statusänderungen Ihrer Meldungen zu informieren. Dafür nutzen wir den Dienst Expo (Expo Inc., USA).

Folgende Daten werden dabei verarbeitet:

  • Geräte-Push-Token (gerätespezifische Kennung)
  • Plattform (iOS, Android oder Web)
  • Benachrichtigungsinhalt (Statusänderung, Tracking-ID)

Sie können Push-Benachrichtigungen jederzeit in den Einstellungen Ihres Geräts deaktivieren. Die Datenübermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Dienstfunktion, die der Nutzer aktiv aktiviert).

13. Cookies und lokale Speicherung

Unsere Webanwendung verwendet Cookies. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Folgende Cookies setzen wir ein:

Technisch notwendige Cookies

  • Session-Cookie (Authentifizierung): Wird zur Verwaltung Ihrer Anmeldesitzung verwendet. Enthält ein verschlüsseltes Session-Token. Wird mit Ablauf der Sitzung gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Authentifizierung).

Analyse-Cookies

  • PostHog-Cookies: Werden zur Webanalyse eingesetzt (siehe Abschnitt «Webanalyse mit PostHog»). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

In der mobilen App werden Sitzungsdaten im sicheren Gerätespeicher (Secure Store) abgelegt. Lokale Daten (z. B. zwischengespeicherte Meldungsentwürfe) werden im Async Storage des Geräts gespeichert.

Sie können die Speicherung von Cookies durch eine entsprechende Einstellung in Ihrem Browser verhindern. Wir weisen jedoch darauf hin, dass Sie in diesem Fall möglicherweise nicht alle Funktionen unserer Webanwendung nutzen können.

14. Hosting und Datensicherheit

Unsere Anwendung wird auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland gehostet. Der Serverstandort befindet sich in Deutschland. Alle Daten werden ausschließlich auf Servern in Deutschland gespeichert und verarbeitet.

Die Datenbank (PostgreSQL) befindet sich auf demselben Server. Hochgeladene Dateien werden im lokalen Dateisystem des Servers gespeichert. Es wird kein externes Content Delivery Network (CDN) eingesetzt.

Technische Sicherheitsmaßnahmen

  • Verschlüsselte Datenübertragung über HTTPS/TLS
  • Verschlüsselte Speicherung von Passwörtern (Hashing)
  • Rate-Limiting zum Schutz vor automatisierten Angriffen
  • CSRF-Schutz (Cross-Site Request Forgery)
  • Validierung hochgeladener Dateien (Magic-Byte-Prüfung zur Erkennung manipulierter Dateitypen)
  • Automatische Bereinigung von Dateinamen

Organisatorische Sicherheitsmaßnahmen

  • Zugriffskontrolle: Nur autorisierte Administratoren haben Zugriff auf die Datenbank
  • Rollenbasiertes Berechtigungssystem (Super-Admin, Behörden-Admin, Betrachter)
  • Kein Zugriff Dritter auf die Rohdatenbank

Weitere Informationen zum Hosting-Anbieter: https://www.hetzner.com/de/legal/privacy-policy/

15. Ihre Rechte als betroffene Person

Nach der Datenschutz-Grundverordnung stehen Ihnen folgende Rechte zu:

Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen. Dies umfasst Informationen über die Verarbeitungszwecke, die Kategorien der verarbeiteten Daten, die Empfänger sowie die geplante Speicherdauer.

Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, die unverzügliche Berichtigung unrichtiger personenbezogener Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern die Voraussetzungen des Art. 17 DSGVO vorliegen. Sie können Ihr Nutzerkonto jederzeit selbständig in den Kontoeinstellungen löschen.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, wenn eine der Voraussetzungen des Art. 18 DSGVO gegeben ist.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, Widerspruch einzulegen.

Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Soweit die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, die Einwilligung jederzeit zu widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird dadurch nicht berührt.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18 91522 Ansbach https://www.lda.bayern.de

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: kontakt@meldenapp.de

16. Automatisierte Entscheidungsfindung

Wir setzen künstliche Intelligenz ein, um Vorschläge für die Kategorisierung von Meldungen und die Zuordnung zuständiger Behörden zu generieren (siehe Abschnitt «KI-gestützte Verarbeitung»).

Diese KI-Verarbeitung erzeugt ausschließlich Vorschläge, die von Ihnen als Nutzer oder von unseren Sachbearbeitern geprüft und geändert werden können. Es findet keine ausschließlich automatisierte Entscheidungsfindung statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO).

17. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen des Dienstes anzupassen. Die jeweils aktuelle Version finden Sie stets auf dieser Seite.

Bei wesentlichen Änderungen, die Ihre Rechte betreffen, werden wir Sie gesondert informieren. Die aktuelle Versionsnummer und das Datum der letzten Aktualisierung finden Sie am Anfang und Ende dieser Datenschutzerklärung.

Zuletzt aktualisiert: 11.02.2026