lenkkı
EntdeckenMeine RoutenUploadsSammlungen
+ Route hochladen

Datenschutzerklärung

Stand: 13. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Dennis Michalski, c/o Online-Impressum.de #5482, Europaring 90, 53757 Sankt Augustin
E-Mail: [email protected] · Telefon: +49 (0) 40 870 902 82

2. Grundsätze

Lenkki ist bewusst datensparsam gebaut: Es gibt keine Passwörter, ein Konto kommt ohne E-Mail-Adresse aus, wir setzen keine Werbe-Tracker ein und laden Schriften von unserem eigenen Server. Eine anonymisierte Nutzungsstatistik (Matomo, selbst gehostet) läuft nur mit deiner ausdrücklichen Einwilligung. Personenbezogene Daten verarbeiten wir nur, soweit dies für den Betrieb der Plattform erforderlich ist.

3. Server-Logs und Missbrauchsschutz

Beim Aufruf der Seite verarbeitet unser Server technisch bedingt IP-Adresse, Zeitpunkt, aufgerufene Ressource und User-Agent (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Betriebssicherheit). Logs werden nach spätestens 7 Tagen gelöscht.

Zum Schutz vor Überlastung und Missbrauch begrenzen wir die Zahl schreibender und rechenintensiver Anfragen pro IP-Adresse. Dafür wird die IP-Adresse für maximal eine Minute im Arbeitsspeicher gezählt; sie wird nicht gespeichert und nicht mit anderen Daten zusammengeführt (Art. 6 Abs. 1 lit. f DSGVO).

4. Hosting und Serverstandort

Lenkki läuft auf Servern, die wir selbst betreiben; der Standort ist Deutschland. Ein externer Hosting-Dienstleister mit Zugriff auf Inhalts- oder Nutzungsdaten ist nicht eingeschaltet. Konten, Routen und Medien-Metadaten liegen in einer Datenbank auf diesen Servern, hochgeladene Dateien im Dateisystem daneben. Der gesamte Datenverkehr läuft allerdings über den in Ziffer 5 beschriebenen Cloudflare-Proxy, bevor er unseren Server erreicht.

5. Cloudflare (DNS, Reverse-Proxy und Angriffsschutz)

Wir nutzen Cloudflare der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, als DNS-Anbieter mit aktiviertem Reverse-Proxy („Orange Cloud"). Dadurch wird der gesamte HTTP(S)-Verkehr dieser Seite über das Netzwerk von Cloudflare geleitet, bevor er unseren Server erreicht — Cloudflare sieht damit jeden Seitenaufruf. Verarbeitet werden dabei deine IP-Adresse, die Anfrage-Header (Browser, Betriebssystem, Referrer, aufgerufene URL), der Zeitstempel sowie Verbindungsmetadaten (TLS-Version, Statuscode).

Zweck sind der Schutz vor Überlastungsangriffen und missbräuchlichem Verkehr, die Beschleunigung der Auslieferung sowie die Verschlüsselung der Übertragung: Cloudflare terminiert TLS und leitet die Anfrage verschlüsselt an unseren Server weiter, sodass beide Teilstrecken geschützt sind. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Verfügbarkeit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).

Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Übermittlung in die USA stützt sich auf den EU-US-Datenschutzrahmen (Art. 45 DSGVO), unter dem Cloudflare, Inc. zertifiziert ist, ergänzend auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Cloudflare speichert Protokolldaten in der Regel bis zu 24 Stunden zu Sicherheitszwecken; aggregierte Statistiken können länger vorgehalten werden. Weitere Informationen: Datenschutzerklärung von Cloudflare.

6. Cookies und lokale Speicherung

  • Session-Cookie (verschlüsselt): hält deine Anmeldung — erforderlich, § 25 Abs. 2 TDDDG.
  • Sprach-Cookie (lk_locale): merkt die gewählte Sprache — erforderlich für die Funktion.
  • localStorage: Theme, Kartenstil, deine Cookie-Entscheidung (lk_consent), Ansichtseinstellungen (u. a. Größe der Bedienfelder, Fortschritt der Einführungstour) sowie die Liste deiner lokal gespeicherten Routen (anonyme Nutzung). Diese Daten verlassen deinen Browser nicht, außer du ordnest deine Routen durch Anmeldung deinem Konto zu.

Diese notwendigen Cookies und Speichervorgänge sind für den Betrieb erforderlich (§ 25 Abs. 2 TDDDG) und benötigen keine Einwilligung. Marketing- oder Werbe-Cookies setzen wir nicht ein.

Statistik mit Matomo (nur mit Einwilligung)

Zur Verbesserung der Plattform nutzen wir die selbst gehostete Analyse-Software Matomo auf einem eigenen Server unter unserer Domain; ein Dritter ist nicht beteiligt. Ist die Statistik auf dieser Installation nicht eingerichtet, wird auch mit deiner Einwilligung nichts erfasst — die Einwilligung ist dann folgenlos. Matomo wird erst geladen, wenn du im Cookie-Banner „Alle akzeptieren" wählst (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Erfasst werden u. a. aufgerufene Seiten, verwendeter Browser und gekürzte IP-Adresse; die Daten bleiben auf unserem Server und werden nicht an Dritte weitergegeben. Wählst du „Nur notwendige", wird kein Statistik-Cookie gesetzt und nichts erfasst. Deine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen oder erteilen:

7. Nutzerkonto (Login über Drittanbieter)

Die Registrierung erfolgt ausschließlich über Login-Anbieter (OAuth 2.0/OpenID Connect). Angeboten werden Google, GitHub und Strava, soweit sie im Anmeldemenü erscheinen — nicht eingerichtete Anbieter werden dort nicht angezeigt und verarbeiten folglich auch keine Daten. Wir speichern dabei nur: die stabile Nutzerkennung des Anbieters, deinen Anzeigenamen, ggf. die URL deines Profilbilds sowie deine Planer-Voreinstellungen. Keine E-Mail-Adresse, keine Passwörter, keine Zugriffstoken. Beim Login gelten die Datenschutzbestimmungen des jeweiligen Anbieters (Google, GitHub, Strava). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Du kannst dein Konto jederzeit in den Profileinstellungen löschen; deine Kontodaten werden dabei vollständig entfernt.

8. Routen, Fotos und Videos (Uploads)

Hochgeladene GPX-Dateien enthalten Standort- und ggf. Zeitdaten deiner Aktivität. Fotos werden anhand ihrer EXIF-Koordinaten Wegabschnitten zugeordnet; aus der gespeicherten Bilddatei entfernen wir die EXIF-Daten anschließend, sodass Kameramodell, Seriennummer und Originalzeitstempel nicht mitveröffentlicht werden. Hochgeladene Medien bleiben zunächst privat — sie sind nur für dich sichtbar. Erst wenn du ein Medium ausdrücklich zur Veröffentlichung einreichst und es freigegeben wurde, wird es segmentbezogen gespeichert und ist für alle Nutzer sichtbar, deren Touren über dieselben Wege führen. Diese Entscheidung kannst du jederzeit zurücknehmen; das Medium ist dann sofort wieder nur für dich sichtbar. Rechtsgrundlage der Veröffentlichung ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Für Videos gilt — soweit der Video-Upload für dein Konto freigeschaltet ist: Hochgeladene Videos werden nicht als Videodatei gespeichert oder abgespielt, unser Server wandelt sie stattdessen in eine Serie von Einzelbildern um (etwa alle 40 Meter Strecke). Vor dieser Umwandlung kannst du Abschnitte des Videos ausblenden — ausgeblendete Abschnitte werden nicht in Bilder umgewandelt und sind zu keinem Zeitpunkt für irgendjemanden einsehbar. Das hochgeladene Rohvideo existiert nur vorübergehend zwischen Upload und Abschluss deiner Bearbeitung und wird danach automatisch gelöscht (Speicherdauer siehe Ziffer 14). Die daraus erzeugten Bilder durchlaufen vor der Veröffentlichung eine automatische Anonymisierung (Unkenntlichmachung von Gesichtern, je nach eingesetztem Verfahren auch von Kfz-Kennzeichen) — wie bei Fotos; bis dahin sind sie nur in deiner eigenen Tour sichtbar. Die Anonymisierung erfolgt nach dem Stand der Technik, eine hundertprozentige Erkennung kann nicht garantiert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Lade keine Medien hoch, auf denen Dritte identifizierbar sind, ohne deren Einwilligung.

Standortfreigabe deines Geräts: Fragt die Seite deinen Standort ab, entscheidest du im Browser darüber; die Freigabe gilt nur für den jeweiligen Besuch. Im Live-Modus auf der Tourseite bleibt deine Position ausschließlich in deinem Browser (Abspielpunkt, Kartenmarkierung) — sie wird weder an uns übertragen noch gespeichert. Nimmst du über „Foto aufnehmen“ ein Bild auf, das keine eigenen Koordinaten enthält, wird die aktuelle Position zusammen mit dem Foto übertragen und als dessen Ort auf der Strecke gespeichert — genau wie es EXIF-Koordinaten wären. Bei der Ortssuche im Routenplaner übermitteln wir die angefragten Koordinaten an die in Ziffer 12 genannten Dienste. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.

9. Personen auf hochgeladenen Bildern

Auf Fotos und auf den aus Videos erzeugten Bildern können Personen zu sehen sein, die sie nicht selbst hochgeladen haben. Diese Daten erheben wir nicht bei den Betroffenen, sondern erhalten sie von der hochladenden Person — über diese Herkunft informieren wir hiermit nach Art. 14 DSGVO. Verarbeitet werden Bilddaten sowie Ort und Zeitpunkt der Aufnahme; Zweck ist die streckenbezogene Vorschau einer Tour, Rechtsgrundlage das berechtigte Interesse an einer realistischen Streckenansicht (Art. 6 Abs. 1 lit. f DSGVO). Eine individuelle Benachrichtigung der abgebildeten Personen ist nicht möglich, weil sie uns nicht bekannt sind (Art. 14 Abs. 5 lit. b DSGVO); diese Erklärung tritt an ihre Stelle.

Vor der Veröffentlichung läuft jedes Bild durch eine automatische Unkenntlichmachung von Gesichtern (je nach eingesetztem Verfahren auch von Kfz-Kennzeichen) — erkennbar bleiben soll niemand. Weil kein Verfahren jeden Fall trifft, gilt: Wer sich auf einem Bild erkennt, kann dessen Entfernung verlangen — formlos an die Kontaktadresse im Impressum oder über den ⚑-Knopf direkt am Bild. Wir entfernen solche Bilder, ohne einen Nachweis der Betroffenheit zu verlangen. Dieselben Rechte wie in Ziffer 15 stehen dir auch dann zu, wenn du ein Bild nicht selbst hochgeladen hast.

10. Veröffentlichung von Touren

Deine Touren sind standardmäßig privat: Sie sind nur über den direkten Link erreichbar, werden nirgends aufgelistet und von Suchmaschinen ausgeschlossen. Erst wenn du eine Tour ausdrücklich veröffentlichst, wird sie unter „Entdecken" gelistet, in unsere Sitemap aufgenommen und für Suchmaschinen freigegeben; dabei erscheint auch dein Anzeigename als Urheber sowie ein automatisch erzeugtes Vorschaubild der Strecke. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst die Veröffentlichung jederzeit zurücknehmen — die Tour wird dann wieder privat; bereits von Suchmaschinen erstellte Kopien liegen außerhalb unseres Einflussbereichs.

11. Kartendarstellung (Inhalte von Drittservern)

Zur Kartendarstellung lädt dein Browser Kartenkacheln direkt von den Servern der folgenden Anbieter; dabei wird technisch bedingt deine IP-Adresse übertragen (Art. 6 Abs. 1 lit. f DSGVO — funktionsnotwendige Kartendarstellung, teils Drittlandtransfer):

  • OpenFreeMap (Ridgeline-Kartenstil: Kartendaten, Schriften und Symbole — auch für die Kartenvorschau der Routen-Karten)
  • OpenStreetMap Foundation (OSM-Kartenstil)
  • OpenTopoMap und OSM France / CyclOSM
  • Esri (Satellitenbilder, Höhenschraffur)

Soweit dabei Daten außerhalb der EU verarbeitet werden — das betrifft insbesondere Esri (USA) —, stützen sich die Anbieter auf die Standardvertragsklauseln der EU-Kommission bzw. auf den EU-US-Datenschutzrahmen. Du kannst diese Übertragung vermeiden, indem du bei der Kartenauswahl beim Ridgeline- oder OSM-Stil bleibst.

12. Server-seitig genutzte Dienste

Für Routenberechnung und Ortssuche ruft unser Server (nicht dein Browser) folgende Dienste auf; deine IP-Adresse wird dabei nicht an diese Dienste übermittelt, wohl aber die angefragten Koordinaten bzw. Suchbegriffe: BRouter (Routing), Photon/Komoot (Adresssuche), Nominatim/OpenStreetMap Foundation (Rückwärtssuche für Ortsnamen), Overpass-API-Instanzen (Weg-Attribute). Zur ungefähren Standortbestimmung als Fallback fragt unser Server seine eigene öffentliche IP-Position bei ipwho.is an. Für den Routenfilm ruft unser Server außerdem — soweit diese Funktion eingerichtet ist — Street-Level-Bilder von Mapillary/Meta ab (Bildpositionen und Miniaturansichten entlang der Route, etappenweise beim Zeichnen einer Route sowie in der Vorschau von Routen-Alternativen) und liefert sie selbst an deinen Browser aus — dein Browser stellt keine direkte Verbindung zu Mapillary/Meta her; übermittelt werden nur die Koordinaten der abgefragten Route, nicht deine IP-Adresse.

13. Feedback, Meldungen und Kontaktaufnahme

Nachrichten über das Feedback-Formular und die Melden-Funktion speichern wir auf unserem eigenen Server. Das Feedback-Formular übermittelt dabei technische Kontextdaten (aufgerufene Seite, Sprache, Farbschema, Fenstergröße, Browser-Kennung) sowie deine freiwillige Kontaktangabe. Ist unsere interne Ticket-Anbindung aktiv, wird der Inhalt zusätzlich in unser selbst betriebenes Ticketsystem übernommen — ein Drittanbieter ist nicht beteiligt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Verbesserung des Dienstes bzw. Bearbeitung von Meldungen).

Schreibst du uns an die im Impressum genannte E-Mail-Adresse, verarbeiten wir deine Absenderadresse, den Inhalt der Nachricht und den Zeitpunkt, um die Anfrage zu beantworten (Art. 6 Abs. 1 lit. f DSGVO, bei vertraglichen Anliegen lit. b). Die Korrespondenz löschen wir, sobald sie abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

14. Speicherdauer

Konten bis zur Löschung durch dich; Routen und Medien bis zur Löschung durch dich bzw. den Besitzer; Server-Logs gemäß Ziffer 3. Nach Kontolöschung verbleiben von dir hochgeladene öffentliche Medien und Routen ohne Personenbezug im Dienst, sofern du sie nicht vorher löschst. Hochgeladene Rohvideos werden spätestens mit dem Abschluss deiner Bearbeitung automatisch gelöscht (Ziffer 8); schließt du die Bearbeitung nicht ab, löschen wir das Rohvideo automatisch nach spätestens 14 Tagen. Die aus einem Video erzeugten Bilder unterliegen wie andere Medien der Speicherdauer aus Satz 1.

Sicherungskopien: Von Datenbank und Dateien erstellen wir nächtliche Sicherungen und bewahren die jeweils sieben jüngsten auf. Löschst du ein Konto, eine Route oder ein Medium, verschwindet es sofort aus dem laufenden Betrieb, kann aber noch bis zu sieben Tage in diesen Sicherungen enthalten sein, bis die betreffende Sicherung überschrieben wird. Zurückgespielt werden Sicherungen ausschließlich zur Wiederherstellung nach einem Datenverlust.

15. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Erteilte Einwilligungen — etwa in die Statistik oder in die Veröffentlichung einer Tour — kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an die im Impressum genannte Kontaktadresse. Deine Routen kannst du jederzeit selbst als GPX exportieren (Datenübertragbarkeit) und löschen.

Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Maßgeblich ist der Sitz des Verantwortlichen — dieser ist Hamburg; die im Impressum genannte Anschrift ist eine reine Zustelladresse. Zuständig ist daher:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg, datenschutz-hamburg.de.
Du kannst dich ebenso an die Aufsichtsbehörde deines Wohnsitzes oder Arbeitsplatzes wenden.

16. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.

17. Datensicherheit

Die Verbindung zu Lenkki ist durchgehend TLS-verschlüsselt. Sitzungsdaten liegen in einem verschlüsselten Cookie, Zugriffe auf Verwaltungsfunktionen sind auf ausdrücklich benannte Konten beschränkt. Hochgeladene Medien sind bis zur Freigabe ausschließlich für die hochladende Person abrufbar — die Prüfung erfolgt nicht nur in der Anzeige, sondern auch beim Ausliefern der Dateien selbst.

18. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Rechtslage oder der Funktionsumfang von Lenkki ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand.

ImpressumAGBStartseite
lenkkı
ImpressumDatenschutzAGB
© 2026 Lenkki