Rechtliches
Datenschutz
Stand: 07.08.2026
F3 ist eine Reisekasse für eine private Freundesgruppe. Diese Erklärung sagt, welche Daten dabei anfallen, was damit passiert und was du dagegen tun kannst. Sie ist bewusst kurz und ohne Floskeln geschrieben.
1. Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO:
TODO: Betreiber (Name)
TODO: Anschrift
E-Mail: TODO: E-Mail-Adresse
2. Wofür F3 Daten verarbeitet
- eine gemeinsame Reisekasse führen — Ausgaben, Anteile, Salden, Ausgleich
- Belege auswerten, damit du Beträge nicht abtippen musst
- nachvollziehbar halten, wer wann was geändert hat
- den Betrieb absichern (Anmeldung, Fehlersuche, Missbrauchsabwehr)
3. Welche Daten anfallen
- Name oder Spitzname und E-Mail-Adresse aus der Anmeldung
- Belegbilder samt allem, was darauf steht — Händler, Uhrzeit, Ort und die einzelnen gekauften Artikel
- Beträge, Aufteilungen, Zeitpunkte, Notizen und Kategorien
- Eingaben im KI-Assistenten (Chatverlauf)
- Server-Protokolle mit IP-Adresse, Zeitpunkt und aufgerufenem Pfad
Ein Kassenzettel ist mehr als ein Betrag. Er sagt, wo du warst, wann und was du gekauft hast. Genau deshalb steht der nächste Abschnitt hier oben und nicht am Ende.
4. KI-Verarbeitung von Belegbildern
Wenn du einen Beleg hochlädst, wird das Bild an ein Sprachmodell übergeben, das den Inhalt ausliest. F3 fragt die Anbieter in dieser Reihenfolge:
- TH Nürnberg (KI-Zentrum Bayern) — Modelle auf eigener Hardware in Deutschland. Das ist der Regelfall.
- OpenAI, USA — nur wenn das eigene Cluster nicht erreichbar ist. Dabei verlässt das Belegbild die EU.
- IONOS SE, Deutschland — als weiterer Rückfall, Rechenzentren in Deutschland.
Du musst das nicht mitmachen. Jede Ausgabe lässt sich vollständig von Hand eintragen; F3 kann dann alles außer dem Auslesen. Welcher Anbieter eine Auswertung übernommen hat, steht an jedem ausgelesenen Wert und im Protokoll.
Rechtsgrundlage für die Auswertung auf eigener Hardware ist Art. 6 Abs. 1 lit. b und lit. f DSGVO (Erfüllung der Nutzung, berechtigtes Interesse an einer brauchbaren Belegerfassung). Für die Weitergabe an einen Anbieter außerhalb der EU stützen wir uns zusätzlich auf deine ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a und Art. 49 Abs. 1 lit. a DSGVO; sie wird beim ersten Upload abgefragt und ist jederzeit für die Zukunft widerrufbar. In den USA gilt kein mit der EU vergleichbares Datenschutzniveau; Zugriffe durch Behörden lassen sich dort nicht ausschließen.
5. Anmeldung
Die Anmeldung läuft über ein selbst betriebenes Authentik. Passwörter liegen dort, nicht in der F3-Datenbank; F3 kennt nur eine Kennung, den Anzeigenamen und die E-Mail-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Reichweitenmessung
Für die öffentliche Seite nutzen wir Matomo auf eigenen Servern — cookielos, mit gekürzter IP-Adresse und ohne Weitergabe an Dritte. Das Skript wird erst nach deiner Zustimmung geladen (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Lehnst du ab, passiert nichts weiter. Deine Entscheidung liegt lokal in deinem Browser und lässt sich dort jederzeit zurücknehmen.
7. Server-Protokolle
Der Webserver hält Zugriffe mit IP-Adresse, Zeitpunkt, Pfad und Browserkennung fest. Das dient dem Betrieb und der Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Die Einträge werden nach spätestens 14 Tagen gelöscht.
8. Empfänger
Es gibt keinen Verkauf und keine Weitergabe zu Werbezwecken. Daten sehen ausschließlich:
- die Mitglieder derselben Reise — untereinander innerhalb ihrer Kasse
- der Betreiber, soweit es der Betrieb erfordert
- die unter Punkt 4 genannten Modell-Anbieter: TH Nürnberg (KI-Zentrum Bayern), OpenAI (USA), IONOS SE (Deutschland) — jeweils nur die Daten, die für die Auswertung nötig sind
9. Speicherdauer
- Belege, Ausgaben und Salden: bis die Reise gelöscht wird
- Protokoll der Änderungen (Audit-Log): 3 Jahre
- Server-Protokolle: 14 Tage
- Zugangsdaten: bis das Konto gelöscht wird
10. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Eine formlose Nachricht an die oben genannte Adresse genügt.
11. Beschwerde
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig für nicht-öffentliche Stellen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
12. Änderungen
Ändert sich, wie F3 arbeitet, ändert sich auch dieser Text. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum steht oben.