Stichwort M GmbH
Panoramastraße 29 · 88147 Achberg
Geschäftsführer: Matthias Martin
HRB 737778, Amtsgericht Ulm
E-Mail: [email protected]
blocken besteht aus zwei Teilen, die technisch getrennt betrieben werden:
Jeder Verein betreibt seinen eigenen App-Bereich und entscheidet selbst, welche Inhalte er dort veröffentlicht, welche Konten er verbindet und wer in seiner Konsole arbeitet. Wir stellen die technische Plattform bereit und betreiben sie.
Wir verarbeiten nur Daten, die du uns aktiv mitteilst oder die technisch für den Betrieb notwendig sind:
Verbindet ein Verein sein Instagram-Konto, kommen die in Abschnitt 5 beschriebenen Daten hinzu.
Du meldest dich mit deiner E-Mail-Adresse an. Wir schicken dir daraufhin einen sechsstelligen Code, den du in der App eingibst. Der Code ist zehn Minuten gültig. Ein Passwort brauchst du nicht, und wir speichern für dich auch keines.
Der Versand dieser Login-Mails läuft über den in Abschnitt 8 genannten E-Mail-Dienstleister. Die Anmeldung selbst wickelt Supabase ab.
Eine Ausnahme: Für die App-Prüfung durch Meta existiert genau ein Konto mit Passwort-Anmeldung unter der nicht verlinkten Adresse /login/passwort. Dieses Konto gehört unserem Prüf-Zugang, nicht einer Nutzerin oder einem Nutzer. Alle regulären Konten entstehen über den Einmalcode und haben kein Passwort.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Ein Verein kann sein eigenes Instagram-Business- oder Creator-Konto mit seinem App-Bereich verbinden, damit seine Instagram-Beiträge automatisch im Vereins-Feed der App erscheinen. Die Verbindung stellt eine Person her, die in der Vereins-Konsole Administrator- oder Inhaberrechte hat, über das offizielle Anmeldeverfahren von Instagram („Instagram API with Instagram Login“).
Genau eine: instagram_business_basic. Diese Berechtigung ist ausschließlich lesend. Wir können damit nichts auf Instagram veröffentlichen, nichts ändern und nichts löschen. Wir haben keinen Zugriff auf Kommentare, Direktnachrichten, Follower-Listen, Werbekonten oder Statistiken - und keinen Zugriff auf fremde Instagram-Konten.
Ein Profilbild des Instagram-Kontos rufen wir nicht ab.
Ein Abgleich läuft einmal pro Stunde und holt nur, was seit dem letzten Durchlauf neu hinzugekommen ist. Die Mediendateien kopieren wir dabei in unseren eigenen Dateispeicher bei Supabase (Serverstandort Frankfurt), weil die Bild- und Videoadressen von Instagram nach wenigen Tagen ablaufen und ein Beitrag sonst als leere Fläche im Feed stünde. Ab dem Import ist ein übernommener Beitrag ein Feed-Beitrag wie jeder andere; der Permalink bleibt als Rückverweis auf Instagram erhalten.
Die abgerufenen Daten nutzen wir nur für die Darstellung im App-Bereich genau des Vereins, dem das Konto gehört. Wir geben sie nicht an Dritte weiter, verkaufen sie nicht, nutzen sie nicht für Werbung und führen sie nicht mit Daten anderer Vereine oder anderer Quellen zusammen.
Der Verein kann die Verbindung jederzeit in seiner Konsole trennen; das Zugriffstoken wird dabei sofort gelöscht und es findet kein weiterer Abruf statt. Bereits importierte Beiträge bleiben im Feed, bis der Verein sie dort löscht - sie sind ab dem Import Inhalte des Vereins. Unabhängig davon kann der Verein den Zugriff auch direkt bei Instagram in den Kontoeinstellungen unter „Apps und Websites“ widerrufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO - die Integration ist Bestandteil des Leistungsumfangs, den der Verein bei uns bucht, und wird von ihm für sein eigenes Konto aktiviert.
Für die Verarbeitung durch Instagram selbst gilt die Datenschutzrichtlinie von Instagram (Meta Platforms Ireland Ltd.).
Du kannst dir Benachrichtigungen aufs Gerät schicken lassen - etwa zum Spieltag, zu neuen Folgen, Fragen oder zum Tippspiel. Das ist freiwillig und beginnt erst, wenn du es in den Profileinstellungen einschaltest und dein Browser dich um Erlaubnis gefragt hat.
Schaltest du es ein, speichern wir pro Gerät: die Push-Adresse (Endpoint-URL), die dein Browser vergibt, zwei Verschlüsselungsschlüssel deines Geräts, eine Gerätebezeichnung zur Wiedererkennung in der Geräteliste (z. B. „iPhone“) sowie den Zeitpunkt der letzten erfolgreichen Zustellung. Getrennt davon speichern wir, welche Themen du ausgewählt hast.
Übermittlung an Dritte: Der Versand läuft technisch nicht über uns, sondern über den Push-Dienst deines Browserherstellers - je nach Browser sind das Google (Chrome, Android), Mozilla (Firefox) oder Apple (Safari, iOS). Wir übermitteln dorthin die Push-Adresse und die verschlüsselte Nachricht. Der Inhalt der Benachrichtigung ist für deinen Browser verschlüsselt; der Push-Dienst kann ihn nicht lesen.
Du kannst Push jederzeit in den Profileinstellungen oder in den Einstellungen deines Browsers wieder abschalten. Wir löschen die Geräteeintragung dann; ebenso, wenn ein Push-Dienst uns meldet, dass eine Adresse nicht mehr existiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Auf der Website blocken.app setzen wir Microsoft Clarity ein, um zu verstehen, wie Besucherinnen und Besucher die Seite nutzen (Heatmaps, Sitzungsaufzeichnungen, sogenannte Dead Clicks). Clarity maskiert Eingabefelder automatisch und anonymisiert IP-Adressen.
Clarity wird erst geladen, nachdem du im Cookie-Banner zugestimmt hast. Lehnst du ab oder triffst keine Auswahl, wird das Skript nicht geladen. Deine Entscheidung speichern wir lokal in deinem Browser.
In der Fan-App und in der Vereins-Konsole findet keine Reichweitenmessung statt. Dort ist Clarity nicht eingebunden.
Deine Zustimmung kannst du jederzeit widerrufen, indem du die Websitedaten für blocken.app in deinem Browser löschst; beim nächsten Besuch erscheint das Banner erneut.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG.
Bei Übermittlungen in die USA stützen wir uns auf Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO beziehungsweise auf eine Zertifizierung nach dem EU-US Data Privacy Framework.
Beim Aufruf unserer Server fallen technisch bedingt Protokolldaten an, darunter die IP-Adresse, Zeitstempel, aufgerufene Adresse und Browserkennung. Wir nutzen sie zur Auslieferung, zur Fehlersuche und zur Abwehr von Missbrauch.
Wir weisen ausdrücklich darauf hin: Der Anmeldedienst unseres Dienstleisters Supabase protokolliert IP-Adressen in vollständiger, nicht gekürzter Form. Diese Protokollierung findet innerhalb der Infrastruktur des Dienstleisters statt und lässt sich von uns nicht abschalten oder verkürzen. Eine frühere Fassung dieser Erklärung sprach von anonymisierten IP-Adressen; das trifft für diese Protokolle nicht zu.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Du kannst deine Rechte jederzeit per E-Mail an [email protected] geltend machen:
Beschwerderecht bei der zuständigen Aufsichtsbehörde: LfDI Baden-Württemberg.
In den App-Einstellungen unter „Konto löschen“ kannst du dein Konto vollständig entfernen. Alle personenbezogenen Daten werden innerhalb von 30 Tagen gelöscht, einschließlich deiner Push-Geräte und Benachrichtigungseinstellungen. Zahlungshistorie wird entsprechend gesetzlicher Fristen aufbewahrt.
blocken.app richtet sich nicht an Kinder unter 16 Jahren. Sollten wir unbeabsichtigt Daten von Minderjährigen verarbeiten, werden diese auf Anfrage umgehend gelöscht.
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der App oder der Rechtslage anzupassen. Die jeweils aktuelle Version ist unter blocken.app/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir dich per E-Mail.