Datenschutzerklärung
1. Verantwortlicher
Marlon SchultzDeulstrasse 4
12459 Berlin
Deutschland
E-Mail: contact@barcy.org
Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten gibt es nicht; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Worum es bei Barcy geht
Barcy ist ein Werkzeug für Barcamps: Veranstalterinnen und Veranstalter legen eine Konferenz an, Teilnehmende melden sich an und tragen Sessions in einen gemeinsamen Zeitplan ein. Wer einer Konferenz beitritt, ist damit für die anderen Mitglieder dieser Konferenz sichtbar – mit Namen, Rolle und den eigenen Sessions. Das ist der Zweck des Dienstes und lässt sich innerhalb einer Konferenz nicht abschalten.
3. Konto und Anmeldung
Für die Anmeldung wird eine E-Mail-Adresse verarbeitet. Ein Passwort gibt es nicht: stattdessen wird ein Anmeldelink verschickt, der 15 Minuten gültig und nur einmal verwendbar ist. Ein Konto entsteht erst, wenn dieser Link bestätigt wird. Beim Anlegen des Kontos kommt ein selbst gewählter Name hinzu. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Freiwillige Profilangaben
Pronomen, Kurzbiografie, LinkedIn-Adresse und ein Profilbild sind freiwillig und jederzeit im Profil änderbar oder löschbar. Die E-Mail-Adresse ist für andere Mitglieder standardmäßig nicht sichtbar; sie wird es nur, wenn das im Profil ausdrücklich aktiviert wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, widerruflich durch Löschen der jeweiligen Angabe.
Sitzungs-Cookie
Nach der Anmeldung wird ein Cookie mit dem Namen „session“ gesetzt. Es enthält ein signiertes Token und läuft nach 90 Tagen ab. Es ist für den Betrieb des Dienstes erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und dient keiner Analyse. „Überall abmelden“ im Profil macht alle bestehenden Sitzungen sofort ungültig.
Einstellungen im Browser
Das gewählte Farbschema, eingeklappte Bereiche, ausgeblendete Räume und der Hinweis, dass die Einführung bereits gesehen wurde, werden lokal im Browser gespeichert (localStorage). Diese Angaben verlassen das Gerät nicht und werden nicht an den Server übertragen. Sie sind für den Betrieb der jeweils angeforderten Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und lassen sich über die Browsereinstellungen löschen. Ein allgemeines Cookie-Banner gibt es deshalb nicht: Einwilligung braucht allein die Reichweitenmessung, und die fragt ihr eigenes Banner ab.
4. Inhalte innerhalb einer Konferenz
Sessions mit Titel und Beschreibung, Mitgliedschaften und Rollen, Favoriten, Verschiebungsanfragen und Benachrichtigungen werden gespeichert, solange die Konferenz besteht. Innerhalb einer Konferenz sind diese Angaben für die übrigen Mitglieder sichtbar; Favoriten nur nach Maßgabe der von der Veranstalterin oder dem Veranstalter gewählten Einstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Rolle der Veranstalterinnen und Veranstalter
Wer eine Konferenz anlegt, entscheidet selbst darüber, wen sie oder er einlädt und welche Inhalte dort entstehen, und kann für diese Verarbeitung datenschutzrechtlich eigenständig verantwortlich sein. Barcy stellt dafür die Plattform bereit. Für Fragen zu einer konkreten Konferenz ist zunächst deren Veranstalterin oder Veranstalter die richtige Ansprechperson.
5. Kalender-Feed (iCal)
Auf Wunsch lässt sich im Profil ein Kalender-Feed aktivieren. Die Feed-Adresse enthält ein Geheimnis; wer sie kennt, kann den Feed ohne Anmeldung abrufen. Die Adresse sollte deshalb nicht weitergegeben werden. Ein neues Geheimnis lässt sich jederzeit erzeugen, alte Adressen werden damit ungültig. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
6. E-Mail-Versand
Anmeldelinks, Einladungen und Nachrichten aus dem Kontaktformular werden über IONOS SE, Elgendorfer Straße 57, 56410 Montabaur versendet. Dabei werden die Empfängeradresse und der Inhalt der Nachricht an den Anbieter übermittelt und dort zum Zweck der Zustellung verarbeitet. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
7. Schutz vor Missbrauch
Um zu verhindern, dass der Anmeldeversand für Spam missbraucht wird, werden Anfragen pro IP-Adresse und pro E-Mail-Adresse gezählt. Diese Zähler liegen ausschließlich im Arbeitsspeicher, werden nicht dauerhaft gespeichert und sind nach einem Neustart des Dienstes verschwunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
8. Hosting und Server-Protokolle
Der Dienst läuft bei STRATO AG, Pascalstraße 10, 10587 Berlin (Unternehmen der IONOS Group) als Auftragsverarbeiter; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht. Beim Abruf entstehen technische Protokolldaten, die üblicherweise IP-Adresse, Zeitpunkt, aufgerufene Adresse und übermittelten Browser umfassen. Sie dienen dem Betrieb und der Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
9. Reichweitenmessung mit Umami
Auf barcy.org wird Umami eingesetzt – Umami (selbst gehostet auf demselben Server). Es werden keine Daten an Dritte übertragen. Umami wird erst geladen, nachdem im Hinweisbanner ausdrücklich zugestimmt wurde; ohne Zustimmung wird kein Skript geladen und keine Messung durchgeführt. Die Entscheidung wird in einem Cookie namens „analytics_consent“ festgehalten und lässt sich durch Löschen dieses Cookies widerrufen. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Auf staging.barcy.org findet keine Messung statt.
11. Speicherdauer
- Anmeldelinks: 15 Minuten, danach ungültig.
- Sitzungs-Cookie: 90 Tage.
- Konto und Profil: bis zur Löschung des Kontos.
- Konferenzinhalte: bis die Konferenz oder das Konto gelöscht wird.
- Server-Protokolle: nach Maßgabe des Hosting-Anbieters.
Das Konto lässt sich im Profil selbst löschen. Dabei werden Mitgliedschaften, Favoriten, Benachrichtigungen, Verschiebungsanfragen und das Profilbild entfernt. Wer noch eine Konferenz besitzt, muss diese vorher löschen oder übertragen – sonst würde die Konferenz für alle anderen unbenutzbar.
12. Zugriff durch den Betrieb
Für den Betrieb des Dienstes besteht ein Verwaltungsbereich, über den die dafür berechtigten Konten alle Konten und Konferenzen einsehen und im Missbrauchsfall sperren oder löschen können. Der Zugang ist auf ausdrücklich hinterlegte Adressen beschränkt.
13. Ihre Rechte
Es bestehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO). Für alles genügt eine Nachricht an die oben genannte Adresse.
Unabhängig davon besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin.
14. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO statt.
English translation, for convenience only — the German version above is the binding one.
1. Controller
Marlon SchultzDeulstrasse 4
12459 Berlin
Germany
Email: contact@barcy.org
There is no data protection officer; the conditions of § 38 BDSG are not met.
2. What Barcy is about
Barcy is a tool for barcamps: organisers set up a conference, attendees sign up and enter sessions into a shared schedule. Anyone who joins a conference becomes visible to that conference's other members — with name, role, and their own sessions. That is the purpose of the service and cannot be switched off within a conference.
3. Account and sign-in
Signing in processes an email address. There is no password: instead, a sign-in link is sent that is valid for 15 minutes and can be used once. An account is created only once this link is confirmed. A name you choose is added when the account is created. Legal basis: Art. 6(1)(b) GDPR.
Optional profile details
Pronouns, a short bio, a LinkedIn address, and an avatar are optional and can be changed or deleted in your profile at any time. Your email address is not visible to other members by default; it becomes visible only if you explicitly switch that on in your profile. Legal basis: Art. 6(1)(a) GDPR, revocable by deleting the respective entry.
Session cookie
After signing in, a cookie named "session" is set. It contains a signed token and expires after 90 days. It is required for the operation of the service (§ 25(2) no. 2 TDDDG) and is not used for analytics. "Sign out everywhere" in your profile immediately invalidates every existing session.
Browser settings
The chosen colour scheme, collapsed sections, hidden rooms, and whether the introduction has already been seen are stored locally in your browser (localStorage). This information never leaves your device and is not transmitted to the server. It is required for the operation of the respective feature (§ 25(2) no. 2 TDDDG) and can be cleared through your browser settings. There is therefore no general cookie banner: only reach measurement requires consent, and that is asked for by its own banner.
4. Content within a conference
Sessions with title and description, memberships and roles, favourites, move requests and notifications are stored for as long as the conference exists. Within a conference, this information is visible to the other members; favourites only according to the setting chosen by the organiser. Legal basis: Art. 6(1)(b) GDPR.
Role of organisers
Whoever creates a conference decides who to invite and what content is created there, and may be independently responsible under data protection law for that processing. Barcy provides the platform for it. For questions about a specific conference, that conference's organiser is the right contact first.
5. Calendar feed (iCal)
A calendar feed can optionally be enabled in your profile. The feed address contains a secret; anyone who knows it can retrieve the feed without signing in. The address should therefore not be shared. A new secret can be generated at any time, which invalidates old addresses. Legal basis: Art. 6(1)(a) GDPR.
6. Sending emails
Sign-in links, invitations, and messages from the contact form are sent via IONOS SE, Elgendorfer Straße 57, 56410 Montabaur. The recipient address and the content of the message are transmitted to that provider and processed there for delivery. A data processing agreement under Art. 28 GDPR is in place with the provider.
7. Abuse protection
To prevent the sign-in link dispatch from being abused for spam, requests are counted per IP address and per email address. These counters exist only in memory, are not stored permanently, and are gone after a restart of the service. Legal basis: Art. 6(1)(f) GDPR.
8. Hosting and server logs
The service runs at STRATO AG, Pascalstraße 10, 10587 Berlin (Unternehmen der IONOS Group) as a processor; a data processing agreement under Art. 28 GDPR is in place. Accessing the service creates technical log data, which typically includes IP address, timestamp, the address accessed, and the browser transmitted. It serves operation and security. Legal basis: Art. 6(1)(f) GDPR.
9. Reach measurement with Umami
Umami is used on barcy.org — Umami (selbst gehostet auf demselben Server). No data is transmitted to third parties. Umami is only loaded after explicit consent in the notice banner; without consent, no script is loaded and no measurement takes place. The decision is recorded in a cookie named "analytics_consent" and can be withdrawn by deleting that cookie. Legal basis: § 25(1) TDDDG and Art. 6(1)(a) GDPR. No measurement takes place on staging.barcy.org.
11. Retention periods
- Sign-in links: 15 minutes, then invalid.
- Session cookie: 90 days.
- Account and profile: until the account is deleted.
- Conference content: until the conference or the account is deleted.
- Server logs: as determined by the hosting provider.
Your account can be deleted in your profile. This removes memberships, favourites, notifications, move requests, and your avatar. If you still own a conference, you must delete or transfer it first — otherwise the conference would become unusable for everyone else in it.
12. Access by operations
For running the service, there is an admin area through which authorised accounts can view all accounts and conferences, and can suspend or delete them in case of abuse. Access is restricted to explicitly listed addresses.
13. Your rights
You have the rights to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20), and objection (Art. 21 GDPR). Consent given can be withdrawn at any time with effect for the future (Art. 7(3) GDPR). A message to the address above is enough for any of these.
Independently of this, you have the right to complain to a supervisory authority (Art. 77 GDPR). The competent authority is: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin.
14. No automated decision-making
There is no automated decision-making, including profiling, under Art. 22 GDPR.