Datenschutzerklärung
1. Verantwortlicher
Jonas Röder-Löhr
Geonas
Am Schwanenmorgen 3
53121 Bonn
E-Mail: info@geonas.de
Anfragen zum Datenschutz (Auskunft, Berichtigung, Löschung) richten Sie bitte an info@geonas.de.
2. Überblick
Geonas ist eine Karten- und Analyseplattform für Kommunen und Fachplanung. Wir verarbeiten personenbezogene Daten nur, soweit sie für den Betrieb der Website, die Bearbeitung von Lizenzanfragen und die Erfüllung von Lizenzverträgen erforderlich sind. Es findet kein Tracking zu Werbezwecken statt, es werden keine Analyse- oder Werbedienste eingebunden und keine Daten zu Werbezwecken an Dritte weitergegeben.
3. Hosting und Server-Logs
Diese Website wird auf Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) in einem Rechenzentrum in Deutschland betrieben. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Beim Aufruf der Website verarbeitet unser Webserver technisch bedingt Verbindungsdaten, insbesondere die IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Adresse, Browserkennung (User-Agent) und Referrer. Diese Server-Logs dienen dem sicheren und stabilen Betrieb sowie der Abwehr von Angriffen und Missbrauch (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse). Die Logs werden rotierend mit begrenzter Größe gespeichert und spätestens nach 14 Tagen gelöscht.
4. Cookies und lokale Speicherung
Wir verwenden ausschließlich ein technisch notwendiges Session-Cookie (HttpOnly) für den Login in geschützte Kundenbereiche (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO). Die Session ist maximal 7 Tage gültig und endet nach 8 Stunden Inaktivität; abgelaufene Sessions werden automatisch gelöscht. Es werden keine Tracking- oder Drittanbieter-Cookies gesetzt, daher ist kein Cookie-Banner erforderlich.
Im lokalen Speicher Ihres Browsers (localStorage) werden die gewählte Basiskarte und während eines laufenden GPKG-Exports die technische Job-ID gespeichert. Damit kann die Statusanzeige nach einem Neuladen fortgesetzt werden. Diese Werte verlassen Ihren Browser nur insoweit, als die Job-ID zur authentifizierten Statusabfrage an unseren Server gesendet wird; sie wird beim Schließen der Anzeige entfernt.
5. Kundenkonten, Lizenzanfragen und Vertragsdaten
Wenn Sie über die Karte ein unverbindliches Angebot anfragen, verarbeiten wir die von Ihnen angegebene E-Mail-Adresse, Organisation und optionale Nachricht sowie technisch IP-Adresse und Browserkennung der Anfrage (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — vorvertragliche Maßnahmen). Bei einer verbindlichen Bestellung verarbeiten wir außerdem Ansprechpartner, Rechnungs-E-Mail und Rechnungsanschrift sowie optional Bestell-/Aktenzeichen, Leitweg-ID und Kostenstelle. Für Kundenkonten speichern wir E-Mail-Adresse, Passwort (ausschließlich als Hash), Login-Zeitpunkte und lizenzbezogene Zugriffs- und Exportprotokolle (Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO).
Über das Anfrageformular auf der Startseite können Sie einen kostenlosen Demo-Zugang anfragen. Dabei verarbeiten wir Ihre dienstliche E-Mail-Adresse, Ihren Namen mit Funktion, Ihre Organisation und Ihr Interessengebiet als Freitext; technisch außerdem die vorgesehenen Demo-Module KVI und FFPV sowie IP-Adresse und Browserkennung der Anfrage (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — vorvertragliche Maßnahmen). Ein Gebiet im Sinne unserer Lizenzen wird dabei noch nicht festgelegt; der Administrator ordnet es vor der Zugangsvergabe zu. Bitte geben Sie im Interessengebiet keine personenbezogenen Daten Dritter ein. Damit die Formular- und Anfragewege nicht automatisiert missbraucht werden, begrenzen wir die Zahl der versandten Bestätigungs- und Benachrichtigungsmails je Empfängeradresse und insgesamt je Zeitraum und protokollieren dazu den technischen Versandstatus (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Missbrauchsabwehr; Einzelheiten unter Ziffer 6).
Wenn Sie in der KVI-Analysewerkstatt eigene Indizes speichern, hinterlegen wir kontogebunden den von Ihnen gewählten Namen, die Gefahr, den Methodenstand sowie Teilindex- und Indikatorgewichte. Gebietsspezifische Zellwerte und berechnete Schwerpunkträume werden dabei nicht gespeichert. Die Rezepte dienen ausschließlich dazu, Ihre eigene Indexkonfiguration erneut zu verwenden (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO).
Ausschließlich für interne Master-Administratoren verwenden wir zusätzlich WebAuthn-Passkeys. Dabei speichert Geonas einen zufälligen kontobezogenen User-Handle, den öffentlichen Credential-Schlüssel, eine technische Credential-ID, Geräte-/Transportmetadaten, einen frei gewählten Namen sowie Registrierungs-, Nutzungs- und Widerrufszeitpunkte. Kurzlebige, einmalige Challenges werden mit Zweck, Ablaufzeit und gehashter Browserbindung verarbeitet. Fingerabdruck, Gesichtserkennung und Geräte-PIN bleiben auf dem Endgerät und werden nicht an Geonas übermittelt. Kundenkonten und deren Anmeldeverfahren werden dadurch nicht verändert (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Schutz privilegierter Verwaltungszugänge).
Speicherfristen
- Lizenzanfragen ohne Vertragsschluss: Löschung nach 12 Monaten. Demo-Anfragen (einschließlich des Interessengebiets und früher erhobener Planungsfragen) werden unabhängig vom späteren Status nach 12 Monaten gelöscht; getrennte Vertrags- und Auditbelege bleiben nach den jeweils genannten Fristen erhalten.
- Vertrags- und Bestelldaten (Lizenzen, verbindliche Bestellungen): Aufbewahrung nach handels- und steuerrechtlichen Pflichten (§ 257 HGB, § 147 AO, bis zu 10 Jahre); technische Begleitdaten wie IP-Adresse und Browserkennung werden bereits nach 12 Monaten entfernt.
- Zugriffsprotokoll auf lizenzierte Detaildaten: Löschung nach 90 Tagen.
- Exportprotokoll (GPKG-Downloads): Löschung nach 12 Monaten.
- Temporäre GPKG-Exportdateien und übermittelte Auswahlgeometrien: fertige Dateien stehen höchstens 24 Stunden in einem nicht öffentlichen Serververzeichnis bereit; Eingaben und Teildateien fehlgeschlagener Jobs werden unmittelbar entfernt.
- Technische Metadaten eines Exportjobs (Nutzer/Kunde, Gebiet, Status, Zeitpunkte, Dateigröße und ggf. Fehlermeldung): Löschung nach 7 Tagen.
- Technischer Versandstatus von Transaktions-E-Mails: Löschung nach 12 Monaten; Mailinhalt und Link-Token werden in diesem Statusprotokoll nicht gespeichert.
- Technischer Status des GPKG-Downloadkontingents (Kunden-E-Mail und nächster möglicher Download): Löschung nach Ablauf des rollierenden 7-Tage-Fensters.
- Einmal-Anmeldelinks und Login-Fehlversuchszähler: Löschung nach 7 Tagen.
- Browser-Sessions: automatische Löschung nach Ablauf (maximal 7 Tage, bei 8 Stunden Inaktivität früher); interne Master-Sessions enden bereits nach 30 Minuten Inaktivität oder spätestens nach 8 Stunden.
- Gespeicherte eigene KVI-Indizes: bis zur manuellen Löschung des Index oder bis zur Löschung des zugehörigen Kundenkontos.
- WebAuthn-Challenges interner Master-Administratoren: Löschung nach Verwendung oder Ablauf beim nächsten Bereinigungslauf; aktive Passkey- Credentials gelten bis zum Widerruf oder administrativen Reset; die widerrufene Metadatenzeile bleibt als Sicherheitsnachweis bis zur Kontolöschung gespeichert.
Die Löschung erfolgt automatisiert durch regelmäßige Bereinigungsläufe.
6. E-Mail-Versand
Transaktions-E-Mails (Angebote, Bestellbestätigungen, Zugangs- und Anmeldelinks) versenden wir über einen SMTP-Dienst. Dabei werden Ihre E-Mail-Adresse und die Nachrichteninhalte an den E-Mail-Anbieter übermittelt (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO). In der Anwendung speichern wir Empfänger, Mailart, Versandzeitpunkt und Erfolg bzw. Fehlerstatus, damit fehlgeschlagene Vertrags- und Zugangsmails nachvollzogen und kontrolliert neu versandt werden können; Mailinhalt und Link-Token enthält dieses Protokoll nicht. Dasselbe Protokoll dient zugleich der Missbrauchsabwehr an den anonym erreichbaren Anfragewegen: daraus ergibt sich, wie viele Anfragebestätigungen je Adresse und insgesamt in einem Zeitraum versandt wurden (Rechtsgrundlage insoweit: Art. 6 Abs. 1 lit. f DSGVO).
7. Rückmeldungen aus dem angemeldeten Bereich
Wenn Sie im angemeldeten Bereich das Feedbackformular nutzen, übermitteln wir Ihre Nachricht, die gewählte Art der Rückmeldung (Fehler, Idee oder Frage), die E-Mail-Adresse Ihres Kontos sowie einen knappen technischen Kontext per E-Mail an unser Support-Postfach (Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO — Support und Verbesserung des Dienstes). Der technische Kontext umfasst ausschließlich die aufgerufene Seite, das genutzte Modul und Gebiet, die Fenstergröße und die Browserkennung; er wird vor dem Sendevorgang im Formular angezeigt. Ihre E-Mail-Adresse wird als Antwortadresse gesetzt, damit wir Ihnen direkt antworten können. Nachricht und technischer Kontext werden in der Anwendung nicht gespeichert; dort entsteht nur der unter Ziffer 6 beschriebene technische Versandstatus. Die Nachricht selbst verbleibt in unserem Support-Postfach und wird gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich ist.
8. Kartendienste (Drittanbieter)
Beim Laden der Karte werden Kartenkacheln technisch bedingt direkt von Ihrem Browser bei den folgenden Anbietern abgerufen; dabei wird Ihre IP-Adresse an den jeweiligen Anbieter übermittelt (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer funktionsfähigen Kartendarstellung):
- BKG TopPlusOpen — Basiskarten des Bundesamts für Kartographie und Geodäsie (sgx.geodatenzentrum.de), Datenlizenz Deutschland dl-de/by-2-0.
- MapTiler (MapTiler AG, Schweiz) — öffentliche Basiskarte Dataviz Dark, lizenzierte Satellitenansicht und öffentliche Adresssuche. Diese Dienste werden direkt im Browser geladen. Auch mit der hellen BKG-Standardkarte lädt der Browser Schriftzeichen für die Beschriftung eigener Kreis-, Gemeinde- und Ortsteilebenen von MapTiler. Bei der Adresssuche wird der eingegebene Suchbegriff einmal an MapTiler übermittelt. MapTiler erhält dabei den Suchbegriff, Ihre IP-Adresse und die Herkunftsadresse der Geonas-Seite. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission.
- WMS-Dienste der Landesvermessungsämter und des Bundesamts für Naturschutz (BfN) — fachliche Kartenoverlays (z. B. Schutzgebiete).
9. Backups
Zur Ausfallsicherheit wird die Datenbank regelmäßig verschlüsselt in einen externen Speicher gesichert. Backups werden nach 30 Tagen automatisch überschrieben. Temporäre GPKG-Dateien sind nicht Bestandteil dieses Backups. Personenbezogene Daten in Backups unterliegen denselben Zweckbindungen wie die Live-Daten.
10. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) — soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; in diesem Fall werden die Daten anonymisiert bzw. gesperrt,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO).
Wenden Sie sich dazu formlos an info@geonas.de. Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2–4, 40213 Düsseldorf.
11. Stand und Änderungen
Stand: August 2026. Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert; es gilt die jeweils hier veröffentlichte Fassung.