1. Verantwortlicher
Carmelo Michell GuzzardellaGeschäftsbezeichnung: Xivogo
c/o Online-Impressum #10152
Europaring 90
53757 St Augustin
E-Mail: xivogo@mail.online-impressum.de
Rechtliches
Diese Hinweise erklären, welche personenbezogenen Daten beim Besuch und bei der freiwilligen Nutzung eines Xivogo-Kontos verarbeitet werden. Stand: 6. September 2026.
Beim Aufruf der Website verarbeitet der Hostinganbieter technisch erforderliche Verbindungsdaten. Dazu können insbesondere IP-Adresse, Zeitpunkt und Ziel des Abrufs, übertragene Datenmenge, Referrer, Browser, Betriebssystem und der HTTP-Status gehören. Die Verarbeitung ist erforderlich, um die Website auszuliefern, ihre Stabilität zu gewährleisten und Missbrauch abzuwehren.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb dieses Online-Angebots. Die Website wird über Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA, bereitgestellt. Speicherfristen richten sich nach den vereinbarten und konfigurierten Hosting-Einstellungen; Daten werden gelöscht, sobald sie für Betrieb, Sicherheit oder gesetzliche Nachweise nicht mehr erforderlich sind.
Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies auf Grundlage der nach der DSGVO vorgesehenen Übermittlungsmechanismen und geeigneten Garantien.
Xivogo speichert veröffentlichte Story-Inhalte, Quellenangaben, Statusbewertungen und redaktionelle Audit-Ereignisse in einer von Supabase Pte. Ltd. bereitgestellten PostgreSQL-Datenbank. Beim rein öffentlichen Lesen werden keine Benutzerkonten oder Besucherprofile in dieser Datenbank angelegt.
Redaktionelle Audit-Daten werden zur Nachvollziehbarkeit von Änderungen und zum Schutz der inhaltlichen Integrität verarbeitet. Redaktionelle Akteure werden dabei pseudonymisiert protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der überprüfbaren und sicheren redaktionellen Arbeitsweise. Die Daten werden aufbewahrt, solange dies für diese Dokumentation erforderlich ist, und anschließend nach den geltenden Löschregeln entfernt.
Für angemeldete Redaktionsmitglieder setzt Xivogo das technisch notwendige Cookie xivogo-editorial-session. Es ist auf den Redaktionsbereich begrenzt, ausschließlich über verschlüsselte Verbindungen nutzbar, für Browser-Skripte nicht auslesbar und bleibt bis zu 30 Tage gültig. Bei Nutzung des Redaktionsbereichs wird die Gültigkeit erneuert; beim Abmelden wird das Cookie sofort gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Absicherung des internen Redaktionsbereichs.
Zum Schutz vor automatisierten Anmeldeversuchen wird die IP-Adresse des zugreifenden Geräts mit einem geheimen Schlüssel pseudonymisiert. Der daraus erzeugte Bezeichner wird durch Upstash Inc. ausschließlich für eine Begrenzung der Anmeldeversuche innerhalb eines Zeitfensters von 15 Minuten verarbeitet. Die Analyse-Funktion des Rate-Limit-Dienstes ist deaktiviert.
Bei einer Kontaktaufnahme per E-Mail werden die übermittelten Kontaktdaten und Inhalte zur Bearbeitung der Anfrage verarbeitet. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Die Daten werden gelöscht, wenn die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Leser können freiwillig ein Konto mit E-Mail-Adresse und Passwort anlegen. Die Anmeldung wird durch Supabase Auth bereitgestellt. Xivogo erhält und speichert das Passwort nicht im Klartext. Technisch notwendige, für Browser-Skripte nicht lesbare Sitzungscookies halten die Anmeldung auf dem verwendeten Gerät aufrecht und werden beim Abmelden gelöscht.
Beim Anlegen oder Ändern eines Passworts prüft Xivogo serverseitig, ob es in bekannten Datenleaks enthalten ist. Dafür wird das Passwort nur auf dem Xivogo-Server in einen SHA-1-Prüfwert umgewandelt und ausschließlich dessen fünfstelliger Anfang an den Dienst „Pwned Passwords“ von Superlative Enterprises Pty Ltd übermittelt. Passwort, vollständiger Prüfwert und E-Mail-Adresse werden nicht übertragen; der Vergleich mit den zurückgegebenen Prüfsummen findet bei Xivogo statt. Die Abfrage wird nicht während der Eingabe, sondern erst beim Absenden ausgeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz der Nutzerkonten vor bekannten kompromittierten Passwörtern.
Zum Schutz vor automatisierten Kontoangriffen wird die IP-Adresse bei Anmeldung, Registrierung, Passwort-Zurücksetzung und Kontolöschung mit einem geheimen Schlüssel pseudonymisiert. Upstash Inc. verarbeitet nur den daraus erzeugten, je Aktion getrennten Bezeichner zur Begrenzung der Versuche. Die Zeitfenster betragen höchstens eine Stunde; die Analyse-Funktion des Dienstes ist deaktiviert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz der Nutzerkonten und der technischen Systeme vor automatisiertem Missbrauch.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung der freiwillig gewählten Kontofunktionen erforderlich ist. Im Bereich „Konto & Sicherheit“ kann das Konto nach einer ausdrücklichen Bestätigung selbst dauerhaft gelöscht werden. Dabei werden der Auth-Zugang und die zugeordneten Kontodaten gelöscht: Lieblingsverein, zusätzlich gefolgte Vereine, gespeicherte Storys und Spiele, Benachrichtigungen, Push-Abonnements sowie das Community-Profil einschließlich Beiträgen und Reaktionen. Die Löschung kann nicht rückgängig gemacht werden. Daten, die unabhängig vom Nutzerkonto aufgrund gesetzlicher Pflichten oder zur Abwehr konkreten Missbrauchs weiter benötigt werden, bleiben nur im erforderlichen Umfang und für die erforderliche Dauer gespeichert.
Geräte-Benachrichtigungen werden nur nach einer ausdrücklichen Freigabe auf dem jeweiligen Gerät aktiviert. Dabei speichert Xivogo eine gerätespezifische, verschlüsselte Push-Adresse und technische Schlüssel in Supabase. Die Zustellung erfolgt über den Push-Dienst des verwendeten Browsers oder Betriebssystems, etwa von Apple, Google, Microsoft oder Mozilla. Die Freigabe ist freiwillig und kann in Xivogo oder in den Browser-Einstellungen jederzeit mit Wirkung für die Zukunft widerrufen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
Wer die Community freiwillig nutzt, legt einen öffentlich sichtbaren Community-Namen und einen Avatar fest. Veröffentlichte Beiträge, Antworten, Zitate und Reaktionen werden dem Community-Profil zugeordnet. Die zum Konto gehörende E-Mail-Adresse wird anderen Community-Nutzern nicht angezeigt.
Gemeldete Beiträge werden zusammen mit Meldegrund, meldendem Konto und Bearbeitungsstatus gespeichert, damit das Moderationsteam Spam, Beleidigungen, Diskriminierung, Drohungen und andere Regelverstöße prüfen kann. Moderatoren können Beiträge ausblenden und Konten für die Community sperren. Rechtsgrundlage für die Community-Funktionen ist Art. 6 Abs. 1 lit. b DSGVO; die Missbrauchsabwehr und Moderation erfolgen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Beiträge und Reaktionen bleiben grundsätzlich gespeichert, solange das Konto oder der jeweilige Beitrag besteht. Bei der Selbstlöschung des Kontos werden das Community-Profil sowie die ihm zugeordneten Beiträge und Reaktionen gelöscht. Zurückgezogene oder moderierte Inhalte und Meldungen können ausnahmsweise vorübergehend weiter gespeichert werden, soweit dies zur Klärung konkreter Regelverstöße, zur Sicherheit der Community oder zur Erfüllung gesetzlicher Pflichten erforderlich ist. Auskunfts-, Berichtigungs- und weitere Löschanfragen können an die unten genannte Datenschutzadresse gerichtet werden.
Auf der Feedback-Seite können Kategorie, Nachricht, ein optionaler Bezug zu einer Xivogo-Seite und eine optionale E-Mail-Adresse übermittelt werden. Die Angaben werden zur Prüfung und Bearbeitung des Feedbacks in der Supabase-Datenbank gespeichert. Zum Schutz vor Missbrauch wird die IP-Adresse mit einem geheimen Schlüssel pseudonymisiert; gespeichert wird nur der daraus erzeugte Bezeichner. Die Feedback-Daten werden grundsätzlich spätestens nach zwölf Monaten gelöscht, sofern keine längere Aufbewahrung für die Bearbeitung oder gesetzliche Nachweise erforderlich ist.
Zusätzlich wird auf der Feedback-Seite Cloudflare Turnstile von Cloudflare, Inc. eingesetzt. Turnstile verarbeitet technische Signale des Browsers und der Geräteumgebung, um automatisierte Eingaben zu erkennen. Der von Turnstile ausgestellte Token wird serverseitig geprüft und nicht als Teil der Feedback-Nachricht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im Schutz des Feedbackkanals vor Spam und Missbrauch.
Story-Seiten können zu externen Medien, Vereinen oder anderen Quellen verlinken. Erst beim Anklicken eines solchen Links wird eine Verbindung zum jeweiligen Drittanbieter hergestellt. Für dessen Verarbeitung gelten die Datenschutzhinweise des jeweiligen Anbieters.
Xivogo zählt, welche veröffentlichten Storys geöffnet werden und welche Story nach Nutzung der internen Suche ausgewählt wird. Suchbegriffe werden nicht gespeichert. In Supabase werden ausschließlich stündliche Summen je Story abgelegt; daraus wird die Anzeige „Gerade im Fokus“ für die jeweils letzten sieben Tage gebildet. Diese Summen enthalten keine IP-Adressen, Gerätekennungen oder individuellen Besuchsverläufe und werden nach spätestens 30 Tagen gelöscht.
Um wiederholte oder automatisierte Zählungen zu begrenzen, werden IP-Adresse und Browserkennung mit einem geheimen Schlüssel pseudonymisiert. Upstash verarbeitet den daraus gebildeten Bezeichner nur innerhalb eines kurzen Zeitfensters von höchstens 30 Minuten; die Analyse-Funktion des Dienstes bleibt deaktiviert. Für diese Messung werden keine Cookies gesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer aktuellen, bedarfsgerechten und gegen einfache Manipulation geschützten Darstellung der Inhalte.
Xivogo verwendet weiterhin kein Werbetracking, keine Marketing-Profile und keine Social-Media-Plugins. Turnstile wird nur auf der Feedback-Seite zur Missbrauchsabwehr geladen; die optionale Pre-Clearance-Funktion ist nicht aktiviert.
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht das Recht auf Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde.
Datenschutzanfragen können an contact@xivogo.com gerichtet werden. Eine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
Diese Datenschutzerklärung wird angepasst, wenn sich die technische Verarbeitung, die eingesetzten Anbieter oder die gesetzlichen Anforderungen ändern.