Datenschutzerklärung
Stand: Juni 2026
Wir nehmen den Schutz deiner Daten ernst. Diese Erklärung sagt dir kurz und ehrlich, welche personenbezogenen Daten wir bei der Nutzung von We Do Fun Stuff (WDFS) verarbeiten, wozu und auf welcher Rechtsgrundlage. Klartext: Wir nennen nur, was wirklich passiert.
Worum es hier geht
We Do Fun Stuff (WDFS) ist ein privates, nicht-kommerzielles Community-Projekt – kein Produkt, kein Verkauf, kostenlos. Diese Datenschutzerklärung bezieht sich auf diese Website, einschließlich des öffentlichen Bereichs und des geschützten Mitgliederbereichs.
Personenbezogene Daten verarbeiten wir nach der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Wir folgen dem Grundsatz der Datensparsamkeit: Wir erheben nur, was für den Betrieb wirklich nötig ist.
Zur Einordnung der Begriffe: "Personenbezogene Daten" sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen (z. B. Name, E-Mail-Adresse). "Verarbeitung" ist jeder Vorgang mit solchen Daten (Erheben, Speichern, Nutzen, Löschen). "Verantwortlicher" ist, wer über Zwecke und Mittel der Verarbeitung entscheidet – das ist hier Ronny Glotzbach.
Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
- Ronny Glotzbach
- Hermann-Pflaume-Str. 16
- 50933 Köln
- Deutschland
- E-Mail: kontakt [at] wedofunstuff.com
Kein Datenschutzbeauftragter erforderlich
WDFS wird von einer Einzelperson für ein kleines Community-Projekt betrieben. Die gesetzlichen Voraussetzungen für die Pflicht zur Benennung eines Datenschutzbeauftragten liegen nicht vor; wir haben daher keinen benannt. Für alle Fragen zum Datenschutz wendest du dich direkt an den oben genannten Verantwortlichen.
Rechtsgrundlagen und allgemeine Hinweise
Soweit wir personenbezogene Daten verarbeiten, stützen wir uns je nach Vorgang auf eine der folgenden Rechtsgrundlagen der DSGVO:
- Einwilligung – Art. 6 Abs. 1 lit. a DSGVO (z. B. die freiwillige Veröffentlichung deines Profils im öffentlichen Verzeichnis).
- Vertrag / vorvertragliche Maßnahmen – Art. 6 Abs. 1 lit. b DSGVO (z. B. Mitgliedschaftsverhältnis, Bearbeitung deiner Anfrage).
- Rechtliche Verpflichtung – Art. 6 Abs. 1 lit. c DSGVO (sofern wir gesetzlich zur Verarbeitung verpflichtet sind).
- Berechtigtes Interesse – Art. 6 Abs. 1 lit. f DSGVO (z. B. sicherer, störungsfreier Betrieb der Website, Abwehr von Missbrauch).
Ergänzend gelten nationale Regelungen, insbesondere das TDDDG für den Zugriff auf bzw. die Speicherung von Informationen in deinem Endgerät (Cookies). Speicherdauer: Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Danach werden sie gelöscht. Konkrete Hinweise zur Speicherdauer findest du bei den einzelnen Verarbeitungen unten.
Hosting und Server-Logfiles
Die Website wird bei DigitalOcean gehostet (Server in einem Rechenzentrum in der EU, Frankfurt am Main). DigitalOcean verarbeitet die auf der Plattform anfallenden Daten als Auftragsverarbeiter für uns; ein Auftragsverarbeitungsvertrag (AVV/DPA) liegt vor.
Beim Aufruf der Website fallen serverseitig technische Zugriffsdaten in Server-Logfiles an. Dazu gehören typischerweise:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit der Anfrage
- die aufgerufene Adresse/URL und ggf. die Referrer-URL
- der verwendete Browser/das Betriebssystem (User-Agent)
- HTTP-Statuscode und übertragene Datenmenge
Zweck ist der technische Betrieb, die Auslieferung der Seite, die Betriebssicherheit und die Abwehr von Missbrauch. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Wichtig zur Einordnung: In der Anwendung selbst speichern wir keine IP-Adressen dauerhaft. Zur Begrenzung von Formular-Missbrauch (Rate-Limiting) wird die IP-Adresse nur flüchtig im Arbeitsspeicher als Schlüssel genutzt und nicht in die Datenbank geschrieben; diese Einträge verfallen nach kurzer Zeit bzw. beim Neustart. Die Aufbewahrungsdauer der Server-Logfiles wird auf Serverebene möglichst kurz gehalten. Die Verbindung zur Website ist durchgängig per TLS/HTTPS verschlüsselt.
Cookies und Session
Wir setzen genau ein Cookie ein: ein technisch notwendiges Session-Cookie mit dem Namen "wdfs-session". Es wird erst gesetzt, wenn du dich im Mitglieder- oder Admin-Bereich einloggst, und dient ausschließlich der Authentifizierung und Sitzungsverwaltung.
Das Cookie ist verschlüsselt (versiegelt) und enthält nur deine Rolle und interne Kennungen (IDs) – keinen Tracking-Identifier und keine Klartext-Personendaten. Es ist als httpOnly und mit sameSite=lax gesetzt, in der Produktivumgebung nur über HTTPS (secure). Die Sitzung läuft als gleitende Sitzung über bis zu 180 Tage und wird bei Aktivität erneuert.
- Zweck: technisch notwendige Anmeldung am geschützten Bereich.
- Speicherdauer: bis zu 180 Tage (gleitend); du kannst dich jederzeit abmelden oder das Cookie im Browser löschen.
- Rechtsgrundlage: § 25 Abs. 2 TDDDG (unbedingt erforderlich) i. V. m. Art. 6 Abs. 1 lit. f DSGVO.
Da es sich um ein unbedingt erforderliches Cookie handelt und wir keinerlei Tracking-, Statistik- oder Marketing-Cookies einsetzen, brauchen wir kein Cookie-Banner und holen dafür keine Einwilligung ein.
Keine Tracking-, Analyse- oder Werbe-Tools
Wir setzen keine Webanalyse, kein Tracking und keine Werbe-Tools ein – weder Google Analytics oder Tag Manager, noch Plausible, Matomo, Meta-Pixel, Cloudflare-Analytics oder vergleichbare Dienste. Es gibt keine Tracking-Pixel und keine Profilbildung.
Auch eingebettete Drittinhalte (z. B. YouTube-Videos, Karten, fremde Skripte) nutzen wir nicht. Wo wir auf externe Seiten verweisen (etwa YouTube), handelt es sich um normale Links – beim bloßen Aufruf unserer Seite wird dabei keine Verbindung zu diesen Anbietern aufgebaut.
Selbst gehostete Schriften
Die auf der Website verwendeten Schriftarten werden lokal von unserem eigenen Server ausgeliefert (self-hosted). Wir binden keine Schriften über ein externes CDN ein – insbesondere wird keine Verbindung zu Google Fonts (fonts.googleapis.com / fonts.gstatic.com) hergestellt. Beim Laden der Seite werden somit keine Schrift-Daten an Dritte übertragen.
Hochgeladene Bilddateien und ihre Erreichbarkeit
Damit du es richtig einordnen kannst, sind wir hier offen: Alle hochgeladenen Bilddateien (z. B. Profilfotos, Logos und Feedback-Screenshots) werden beim Upload neu kodiert – dabei werden eventuelle Metadaten wie EXIF-/Geodaten entfernt – und unter einer zufälligen, nicht erratbaren Adresse (zufällige Dateinamen unter /uploads/...) gespeichert und ausgeliefert.
Für die Bilddatei selbst findet dabei keine Zugriffskontrolle pro Anmeldung statt: Wer die konkrete, zufällige URL einer Datei kennt, kann sie auch ohne Login abrufen. Die zufälligen Adressen werden weder verlinkt noch in einem öffentlichen Verzeichnis aufgeführt; ohne Kenntnis der genauen URL ist eine Datei praktisch nicht auffindbar. Bilder, die du nicht öffentlich freigegeben hast (z. B. interne Profilfotos oder Feedback-Screenshots), tauchen also nicht im öffentlichen Verzeichnis und nicht in Suchmaschinen auf, sind über ihre direkte Adresse technisch aber abrufbar.
Wenn du das nicht möchtest, lade kein Bild hoch bzw. lösche es über dein Profil wieder. Auf Wunsch entfernen wir hochgeladene Dateien für dich.
Anfrage-Formular
Über das Anfrage-Formular auf der Website kannst du Kontakt mit dem Netzwerk aufnehmen. Dabei verarbeiten wir die Angaben, die du machst:
- Name
- E-Mail-Adresse
- deine Nachricht (Freitext)
Zur Bestätigung deiner E-Mail-Adresse setzen wir ein Double-Opt-In ein: Du erhältst eine Bestätigungsmail, und erst nach deiner Bestätigung gilt die Anfrage als eingegangen. Das schützt vor Missbrauch und Anfragen unter fremder Adresse. Intern speichern wir zur Bearbeitung zusätzlich einen Status, einen Bestätigungs-Token und Zeitstempel. Maßnahmen gegen Spam (verstecktes Honeypot-Feld, Mindestausfüllzeit) werten wir nur technisch aus und speichern sie nicht.
Zweck ist die Entgegennahme und Bearbeitung deiner Anfrage sowie die Kommunikation mit dir. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung) bzw. unser und dein berechtigtes Interesse an der Kommunikation auf deine Initiative hin (Art. 6 Abs. 1 lit. f DSGVO); der Versand der Bestätigungsmail dient unserem berechtigten Interesse an der Missbrauchsvermeidung.
Speicherdauer: Wir bewahren Anfragen auf, solange es für die Bearbeitung und etwaige Rückfragen erforderlich ist, und löschen sie danach. Die Bestätigungsmail wird über unseren E-Mail-Dienstleister Brevo versendet (siehe Abschnitt "E-Mail-Versand über Brevo").
Mitglieder-Konto, Einladung und Aktivierung
Mitglieder erhalten einen persönlichen Zugang über einen Einladungslink (Invite-Token). Beim Anlegen und Pflegen des eigenen Profils sowie für die Anmeldung verarbeiten wir:
- Profil-/Stammdaten: Vorname, Nachname, Beschreibung, optional Telefonnummer, E-Mail, Website, Foto, Logo, Links und Kategorien
- Login-Daten: E-Mail-Adresse und Passwort (ausschließlich als sicherer bcrypt-Hash, niemals im Klartext), Status der E-Mail-Bestätigung
- Einladungs-/Bestätigungs-Token zur Aktivierung des Zugangs und zur E-Mail-Verifizierung
Zweck ist die Verwaltung der Mitgliedschaft im privaten Netzwerk, die Selbstbearbeitung deines Profils und die Authentifizierung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Mitgliedschaftsverhältnisses) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das aktive Anlegen und Pflegen deiner Angaben).
Passwörter speichern wir grundsätzlich nur als Hash (bcrypt). Hochgeladene Bilder (Profilfoto, Logo) werden beim Upload neu kodiert, wobei eventuelle Metadaten (z. B. EXIF/Geodaten) entfernt werden; die Dateien erhalten zufällige Namen. Solche Bilddateien sind, solange du dein Profil nicht öffentlich freigibst, weder verlinkt noch im öffentlichen Verzeichnis aufgeführt; über ihre zufällige, nicht erratbare Adresse sind sie technisch jedoch ohne Login abrufbar (siehe Abschnitt "Hochgeladene Bilddateien und ihre Erreichbarkeit").
Speicherdauer: Wir speichern deine Konto- und Profildaten, solange deine Mitgliedschaft besteht. Auf Wunsch deaktivieren oder löschen wir dein Konto. Eine Deaktivierung sperrt den Zugang sofort; die technische Löschung deiner Daten nehmen wir auf Anforderung vor. Einladungs-Token verfallen nach 30 Tagen, Bestätigungs-Token nach 7 Tagen.
Feedback im Mitgliederbereich
Eingeloggte Mitglieder können uns über eine Feedback-Funktion Rückmeldungen zur Plattform geben. Dabei verarbeiten wir die Freitext-Nachricht, deinen Absendernamen (aus deinem Account oder manuell eingegeben), optional den Pfad der betroffenen Seite und – falls du ihn beifügst – einen Screenshot.
Zweck ist die Verbesserung der Plattform und ggf. eine Rückfrage zu deinem Hinweis. Rechtsgrundlage ist unser berechtigtes Interesse an der Produktverbesserung (Art. 6 Abs. 1 lit. f DSGVO); die Nutzung erfolgt durch dich als eingeloggtes Mitglied auf eigene Initiative. Screenshots werden beim Upload neu kodiert, wodurch Metadaten entfernt werden; sie werden – wie alle Uploads – unter einer zufälligen, nicht erratbaren Adresse gespeichert und sind über diese direkte Adresse technisch ohne Login abrufbar (siehe Abschnitt "Hochgeladene Bilddateien und ihre Erreichbarkeit"). Eine Weitergabe an Dritte findet nicht statt; die Feedback-Funktion löst keine E-Mail aus. Wir bewahren Feedback auf, bis es bearbeitet ist, und löschen es danach.
E-Mail-Versand über Brevo
Für den Versand notwendiger (transaktionaler) E-Mails nutzen wir den Dienst Brevo der Sendinblue GmbH als Auftragsverarbeiter; ein Auftragsverarbeitungsvertrag (AVV/DPA) liegt vor. Über Brevo versenden wir ausschließlich folgende E-Mails:
- die Bestätigungsmail zu deiner Anfrage (Double-Opt-In)
- die Willkommens- bzw. E-Mail-Bestätigungsmail bei der Aktivierung deines Mitglieder-Kontos
- die Mitteilung eines neuen gemeinsamen Lese-Passworts an aktive Mitglieder
An Brevo werden dabei die Empfänger-E-Mail-Adresse, der Name/Vorname und der jeweilige Mailinhalt übermittelt. Absenderadresse ist kontakt [at] wedofunstuff.com. Zweck ist die Durchführung des Mitgliedschaftsverhältnisses bzw. die Beantwortung deiner Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und/oder unser berechtigtes Interesse an einer zuverlässigen Zustellung (Art. 6 Abs. 1 lit. f DSGVO).
Einen werblichen Newsletter oder Marketing-Mails versenden wir nicht. Weitere Informationen zur Datenverarbeitung durch Brevo findest du in der Datenschutzerklärung des Anbieters.
Öffentliches Mitglieder-Verzeichnis (nur mit deiner Einwilligung)
Mitglieder können sich entscheiden, ihr Profil im öffentlichen Verzeichnis sichtbar zu machen. Das geschieht ausschließlich durch dein aktives Opt-in – und zwar feldweise: Du steuerst selbst, welche einzelnen Angaben öffentlich erscheinen. Ohne diese Freigabe bleibt dein Profil rein intern.
Öffentlich sichtbar sind – sofern und soweit du sie freigibst – z. B. Vor- und Nachname, Foto, Beschreibung, Kategorien, Website und Links. E-Mail-Adresse und Telefonnummer sind standardmäßig nicht öffentlich und werden nur angezeigt, wenn du sie ausdrücklich zusätzlich freigibst. Test- und deaktivierte Profile sind ausgeschlossen.
- Rechtsgrundlage: deine ausdrückliche, feldweise Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
- Widerruf: Du kannst die Veröffentlichung jederzeit beenden, indem du die Freigabe-Schalter deaktivierst oder dein Profil wieder auf nicht-öffentlich stellst. Der Widerruf wirkt für die Zukunft.
- Auffindbarkeit: Öffentliche Profilseiten (unter /netzwerk/...) sind über das Internet erreichbar und können von Suchmaschinen indexiert werden.
Bitte beachte: Sobald Inhalte öffentlich waren, können sie außerhalb unseres Einflussbereichs nachwirken – etwa im Zwischenspeicher (Cache) von Suchmaschinen –, auch nachdem du die Freigabe widerrufen hast. Die internen Bereiche (Mitglieder- und Admin-Bereich) sind hingegen per robots.txt und noindex von der Indexierung ausgenommen. Beachte außerdem, dass hochgeladene Bilddateien unabhängig von der Verzeichnis-Freigabe über ihre zufällige Adresse abrufbar sind (siehe Abschnitt "Hochgeladene Bilddateien und ihre Erreichbarkeit").
WhatsApp-Gruppe (eigenständig, unabhängig von dieser Website)
Der eigentliche Austausch der Community findet in einer WhatsApp-Gruppe statt. WhatsApp ist ein Dienst der WhatsApp Ireland Ltd. bzw. des Meta-Konzerns und steht vollständig unabhängig von dieser Website. WDFS organisiert lediglich die Gruppe.
Wichtig: Die Verarbeitung von Nachrichten, Telefonnummern und sonstigen Daten innerhalb von WhatsApp erfolgt durch WhatsApp/Meta nach deren eigenen Bedingungen und unterliegt der Datenschutzerklärung von WhatsApp. Diese Website selbst sendet keine Daten an WhatsApp und bindet WhatsApp nicht ein. Wenn du der Gruppe beitrittst, werden dein WhatsApp-Profil und deine Telefonnummer für die übrigen Gruppenmitglieder sichtbar – das ist eine Eigenschaft von WhatsApp, nicht von WDFS.
Wenn du wissen möchtest, wie WhatsApp/Meta mit deinen Daten umgeht, informiere dich bitte direkt in der Datenschutzerklärung von WhatsApp. Die Teilnahme an der Gruppe ist freiwillig; du kannst sie jederzeit verlassen.
Deine Rechte als betroffene Person
Dir stehen in Bezug auf deine personenbezogenen Daten folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an den oben genannten Verantwortlichen (kontakt [at] wedofunstuff.com). Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt (Art. 77 DSGVO). Du kannst dich an die Aufsichtsbehörde deines üblichen Aufenthaltsorts oder an die für uns zuständige Behörde wenden. Für den Verantwortlichen mit Sitz in Köln ist das:
- Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
- Kavalleriestr. 2–4, 40213 Düsseldorf
- Website: www.ldi.nrw.de
Aktualität und Änderung dieser Datenschutzerklärung
Stand dieser Datenschutzerklärung: Juni 2026.
Wir passen diese Erklärung an, wenn sich das Angebot weiterentwickelt oder sich die Rechtslage ändert. Es gilt jeweils die aktuelle, auf dieser Website veröffentlichte Fassung.