Das Wichtigste in Kürze
- Ohne Cloud-Konto verlassen deine Borddaten dein Gerät nicht.
- Diese Website setzt keine Cookies zu Analyse- oder Werbezwecken und bindet keine Tracking-Dienste ein.
- Medizinische Angaben sind vom Cloud-Abgleich ausgeschlossen – in der App und auf dem Server.
- Passwörter, Zugriffstoken sowie protokollierte E-Mail- und IP-Angaben speichern wir ausschließlich gehasht.
- Für Wetter, Ortssuche und Seekarte fragt die App fünf externe Dienste ab. Welche das sind, steht in Abschnitt 8.
- Server stehen in Deutschland.
Diese Zusammenfassung dient der Orientierung. Verbindlich ist der vollständige Text darunter.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und in der PELARON App im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Sven Griesbach
Höhenweg 122
99092 Erfurt
Deutschland
E-Mail: info@pelaron.de
Für Fragen zum Datenschutz und zur Ausübung deiner Rechte genügt eine formlose E-Mail an diese Adresse.
2. Grundsatz: offline zuerst
PELARON ist so gebaut, dass die App ohne Konto und ohne Internetverbindung vollständig nutzbar bleibt. In diesem Fall verlassen deine Borddaten dein Gerät nicht. Eine Übertragung an unseren Server findet ausschließlich statt, wenn du dich freiwillig für ein Cloud-Konto entscheidest.
3. Aufruf der Website
Beim Aufruf von pelaron.de und pelaron.app verarbeitet unser Hostinganbieter technisch notwendige Server-Logdaten. Dazu gehören die aufgerufene Adresse, Datum und Uhrzeit, übertragene Datenmenge, Herkunfts-Adresse, Browsertyp und Betriebssystem sowie die IP-Adresse.
Diese Verarbeitung ist erforderlich, um die Seite auszuliefern und den Betrieb abzusichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb.
Die Website setzt keine Cookies zu Analyse- oder Werbezwecken ein und bindet keine Tracking-, Statistik- oder Werbedienste ein. Schriftarten werden nicht von externen Servern nachgeladen.
Hosting
Website, App und Datenbank werden bei der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland betrieben. Die Server stehen in Deutschland. Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
4. Daten in der App ohne Konto
Solange du kein Cloud-Konto anlegst, speichert PELARON alle Inhalte ausschließlich lokal auf deinem Gerät – im Speicher deines Browsers beziehungsweise der installierten App. Wir haben darauf keinen Zugriff.
Lokal gespeichert werden je nach Nutzung unter anderem:
- Angaben zu Boot, Ausrüstung und technischen Anlagen
- Logbucheinträge, Törns und Etappen
- Wartungsaufgaben, Inventar und Einkaufslisten
- Crewangaben, Bordkasse und Dokumentenverweise
- Fotos und angehängte Dokumentdateien
- ein lokales Diagnoseprotokoll zur Fehlersuche
- optionale medizinische Angaben (siehe Abschnitt 7)
Diese Daten kannst du jederzeit in der App löschen. Beim Löschen der Browserdaten oder beim Deinstallieren der App gehen sie ebenfalls verloren – erstelle deshalb regelmäßig eine Sicherung.
Standort
Für Funktionen wie Position, Ankerwache und Hafenumgebung fragt die App deinen Standort über die Standortfunktion deines Geräts ab. Das geschieht nur nach deiner ausdrücklichen Freigabe im Browser beziehungsweise Betriebssystem und nur, solange du die betreffende Funktion nutzt. Du kannst die Freigabe jederzeit widerrufen. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
5. Cloud-Konto und Synchronisation
Wenn du dich freiwillig für ein Cloud-Konto entscheidest, verarbeiten wir auf unserem Server folgende Daten:
Kontodaten
- E-Mail-Adresse
- Anzeigename
- Passwort – ausschließlich als kryptografischer Hash, niemals im Klartext
- Rolle an Bord (Eigentümer, Skipper, Crew, Technik/Werft, Gast)
Gerätedaten
- eine zufällige Gerätekennung
- ein von dir vergebener Gerätename
- Zeitpunkt der letzten Nutzung
Diese Angaben ermöglichen die Geräteübersicht und die Abmeldung fremder Geräte. Ein Browser- oder Geräte-Fingerabdruck wird nicht erhoben.
Sitzungen
Zugriffstoken werden ausschließlich als Hash gespeichert. Zusätzlich halten wir den Zeitpunkt der letzten Verwendung fest, um abgelaufene Sitzungen zu beenden.
Anmeldeversuche
Zum Schutz vor automatisierten Angriffen protokollieren wir fehlgeschlagene und erfolgreiche Anmeldeversuche. E-Mail-Adresse und IP-Adresse werden dabei nicht im Klartext, sondern nur als nicht rückrechenbarer Hash gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Crew-Einladungen
Lädst du eine Person zu deinem Boot ein, verarbeiten wir deren E-Mail-Adresse, die vorgesehene Rolle und ein Ablaufdatum. Der Einladungsschlüssel wird nur als Hash gespeichert und ist nach Ablauf oder Widerruf unbrauchbar. Wenn du eine fremde E-Mail-Adresse eingibst, stelle bitte sicher, dass die betreffende Person damit einverstanden ist.
Aktivitätsprotokoll
Sicherheitsrelevante Vorgänge – etwa Rollenänderungen, Zugriffsentzug oder Gerätesperrungen – werden mit Zeitpunkt, handelnder Person und Art des Vorgangs protokolliert. Das Protokoll ist für Eigentümer und Skipper des jeweiligen Bootes einsehbar und dient der Nachvollziehbarkeit.
Synchronisierte Borddaten
Bei aktivem Cloud-Konto werden deine Boots-, Logbuch-, Wartungs- und Organisationsdaten zwischen deinen Geräten und dem Server abgeglichen und für die berechtigten Crewmitglieder deines Bootes verfügbar gemacht.
Fotos und Dokumentdateien
Fotos und angehängte Dokumentdateien werden nicht automatisch abgeglichen. Sie gehen erst dann an unseren Server, wenn du das in der App unter „Maritimes Cockpit“, „Dateien zwischen den Geräten“ mit „Jetzt übertragen“ auslöst – oder wenn du dort den Schalter setzt, der die Übertragung für dieses eine Gerät dauerhaft mitlaufen lässt. Der Schalter gilt nur für das Gerät, an dem du ihn setzt.
Übertragen werden dabei:
- die Bild- beziehungsweise Dokumentdatei selbst
- Dateiname, Dateityp und eine Prüfsumme
- bei Fotos: Aufnahmezeitpunkt, Bildmaße und – sofern im Bild vermerkt – der Aufnahmeort als geografische Koordinaten
- bei Dokumenten: Titel, Kategorie, Ablaufdatum, ausstellende Stelle, Dokumentnummer und deine Notizen
Nicht übertragen werden Fotos, die an einem medizinischen Logbucheintrag hängen, und Dokumente in medizinischen Kategorien. Sie bleiben auf dem Gerät.
Die Übertragung erfolgt verschlüsselt über HTTPS. Anders als die manuelle Vollsicherung werden die Dateien vor dem Senden nicht zusätzlich mit deiner Passphrase verschlüsselt; auf dem Server sind sie für die berechtigten Crewmitglieder deines Bootes lesbar. Wer das nicht möchte, löst die Übertragung nicht aus – die App bleibt ohne sie vollständig nutzbar.
Rechtsgrundlage für die Verarbeitung im Rahmen des Cloud-Kontos ist Art. 6 Abs. 1 lit. b DSGVO.
6. Speicherdauer
- Kontodaten: bis zur Löschung deines Kontos. Du kannst dein Konto jederzeit selbst löschen – in der App unter Maritimes Cockpit, Cloud & Sync, „Konto vom Server löschen“. Die Löschung erfolgt sofort und ohne Nachfrage. Alternativ genügt eine Nachricht an info@pelaron.de; wir setzen sie dann innerhalb von 30 Tagen um.
- Sitzungen und Geräte: bis zur Abmeldung. Widerrufene Sitzungen werden nach 30 Tagen vollständig entfernt.
- Anmeldeversuche: 30 Tage.
- Einladungen: sieben Tage Gültigkeit; anschließend ungültig und nach 30 Tagen entfernt.
- Aktivitätsprotokoll: 12 Monate.
- Server-Logdaten des Hosters: nach dessen Vorgaben, üblicherweise wenige Tage.
Bei der Löschung über die App werden entfernt: dein Konto, alle Anmeldungen und Geräte, deine Mitgliedschaften – und, sofern du Eigentümer eines Bootes bist, dieses Boot mit allen abgeglichenen Datensätzen, verschlüsselten Sicherungen sowie allen übertragenen Fotos und Dokumentdateien. Andere Crewmitglieder verlieren dadurch den Zugriff; die App weist vor der Löschung darauf hin.
Nicht gelöscht werden die Daten auf deinem eigenen Gerät. Das ist beabsichtigt: Ein Konto zu beenden soll nicht bedeuten, das Logbuch zu verlieren. Die lokalen Daten lassen sich in der App getrennt entfernen.
Im Prüfprotokoll bleibt der Vorgang ohne Personenbezug vermerkt – er belegt, dass eine Löschung stattgefunden hat. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO.
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
7. Medizinische Angaben
Das Medizinmodul kann Gesundheitsdaten im Sinne von Art. 9 DSGVO enthalten. Diese Angaben sind deshalb besonders geschützt:
- Medizinische Einträge, daraus abgeleitete Aufgaben und zugehörige Logbucheinträge werden vom normalen Cloud-Abgleich ausgeschlossen. Der Ausschluss ist sowohl in der App als auch auf dem Server umgesetzt.
- Sie verbleiben ausschließlich auf deinem Gerät.
- Eine Ausnahme besteht nur, wenn du selbst eine verschlüsselte Komplettsicherung erstellst – diese kann auch sensible Inhalte enthalten und wird mit einer Passphrase geschützt, die ausschließlich du kennst. Bewahre solche Sicherungen entsprechend sorgfältig auf.
8. Externe Dienste in der App
Für einzelne Funktionen ruft die App Dienste Dritter auf. Dabei wird technisch bedingt deine IP-Adresse an den jeweiligen Anbieter übertragen, bei ortsbezogenen Abfragen zusätzlich die abgefragte Position. Diese Aufrufe erfolgen nur, wenn du die betreffende Funktion nutzt.
| Dienst | Zweck | Übertragen |
|---|---|---|
| Open-Meteo api.open-meteo.com, marine-api.open-meteo.com |
Wetter- und Seegangsvorhersage | IP-Adresse, abgefragte Koordinaten |
| Nominatim (OpenStreetMap) nominatim.openstreetmap.org |
Ortssuche | IP-Adresse, Suchbegriff |
| Overpass API (OpenStreetMap) overpass-api.de |
Häfen und Einrichtungen in der Umgebung | IP-Adresse, Suchbereich |
| OpenStreetMap tile.openstreetmap.org |
Grundkarte der Kartenansicht | IP-Adresse, Kartenausschnitt |
| OpenSeaMap tiles.openseamap.org |
Seekartenzeichen über der Grundkarte | IP-Adresse, Kartenausschnitt |
| Overpass, erster Ausweichserver overpass.private.coffee |
Häfen und Einrichtungen – nur, wenn der Hauptserver nicht antwortet | IP-Adresse, Suchbereich |
| CARTO basemaps.cartocdn.com CartoDB Inc., New York, USA |
Testkachel der Kachelprüfung – nur, wenn du die Prüfung in der Systemdiagnose startest | IP-Adresse, Kartenausschnitt |
| OpenTopoMap tile.opentopomap.org |
Testkachel der Kachelprüfung – nur, wenn du die Prüfung in der Systemdiagnose startest | IP-Adresse, Kartenausschnitt |
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da diese Aufrufe zur Bereitstellung der von dir aufgerufenen Funktion erforderlich sind.
Zum Ausweichserver für die Hafensuche. Der Hauptserver overpass-api.de ist ein Gemeinschaftsdienst und unter Last zeitweise nicht erreichbar. Antwortet er nicht, fragt die App einen Spiegel derselben Datenbank, overpass.private.coffee. Übertragen wird dabei der abgefragte Kartenausschnitt und technisch bedingt deine IP-Adresse, kein Name, kein Konto und keine Bordinformation. Diese Anfrage entsteht nur, wenn du die Hafensuche benutzt und der Hauptserver nicht antwortet.
Bis zum 24. August 2026 stand hier ein zweiter Ausweichserver, maps.mail.ru, betrieben von der VK Company mit Sitz in Russland. Er ist entfernt worden – aus der App und aus der Sicherheitsrichtlinie. Ein Dienst außerhalb der EU, der in der Praxis fast nie erreicht wurde, lässt sich besser abschaffen als erklären.
Zur Kachelprüfung. In der Systemdiagnose gibt es eine Schaltfläche „Kachelprüfung“. Sie holt je eine einzelne Testkachel von mehreren Kartendiensten und meldet, welcher Weg funktioniert – ein Werkzeug zur Fehlersuche, keine Kartenansicht. Nur dafür werden basemaps.cartocdn.com und tile.opentopomap.org aufgerufen; als Kartenschicht stehen sie nicht zur Auswahl. Ohne einen Klick auf diese Schaltfläche entsteht zu beiden Diensten keine Verbindung.
Zu CARTO. Betreiber ist die CartoDB Inc. mit Sitz in New York, Vereinigte Staaten. Ein Aufruf der Testkachel ist damit eine Übermittlung in ein Drittland. Der Anbieter gibt in seiner eigenen Datenschutzerklärung an, nach dem EU-U.S. Data Privacy Framework zertifiziert zu sein und Standardvertragsklauseln der Europäischen Kommission zu verwenden. Übertragen werden dabei die Adresse der Testkachel und technisch bedingt deine IP-Adresse – kein Name, kein Konto und keine Bordinformation.
Die Kartensoftware selbst wird nicht von einem fremden Server geladen, sondern zusammen mit der App ausgeliefert. Beim Öffnen der Kartenansicht entsteht dadurch keine zusätzliche Verbindung – abgerufen werden lediglich die Kartenbilder der oben genannten Dienste.
Darüber hinaus enthält PELARON Verweise auf Angebote Dritter, die ausschließlich dann aufgerufen werden, wenn du den jeweiligen Link aktiv anklickst. Bis dahin wird nichts übertragen. Es gilt dann jeweils die Datenschutzerklärung des Anbieters.
- Google Maps – Übergabe eines Zielpunkts zur Navigation
- OpenStreetMap – Anzeige eines Hafens auf der Karte
- mySea, Navily und Dockwa – Liegeplatzbuchung im jeweiligen Portal
- die Website eines Hafens, sofern in OpenStreetMap hinterlegt
PELARON zeigt selbst keine Belegung von Liegeplätzen an. Diese Angaben liegen bei den Buchungsportalen und werden nicht in die App übernommen.
9. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eine Anfrage an info@pelaron.de genügt.
Unabhängig davon steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, etwa beim Thüringer Landesbeauftragten für den Datenschutz und die Informationsfreiheit.
10. Datensicherheit
Die Übertragung zwischen App und Server erfolgt verschlüsselt über HTTPS. Passwörter, Zugriffstoken, Einladungsschlüssel sowie protokollierte E-Mail- und IP-Angaben werden ausschließlich in gehashter Form gespeichert. Der Zugriff auf Borddaten ist an die Rolle im jeweiligen Boot gebunden.
11. Änderungen
Wir passen diese Erklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.