Datenschutzerklärung

Stand: Juli 2026

Verantwortlicher

Dr. med. Maurice Dellin, Hansaring 18, 48155 Münster
E-Mail: kontakt@arthroguess.app

Worum es hier geht

ArthroGuess ist ein Lernquiz. Es gibt keine Werbung, keine Analyse- oder Tracking-Dienste und keine Weitergabe von Daten zu kommerziellen Zwecken. Verarbeitet wird nur, was für den Betrieb des Quiz nötig ist — im Einzelnen:

Konto

Bei der Registrierung werden gespeichert: ein frei wählbarer Name, eine E-Mail-Adresse, der Ausbildungsstand und das Passwort — letzteres ausschließlich als Hash (scrypt), niemals im Klartext. Das Konto wird erst nach Bestätigung der E-Mail-Adresse aktiv; unbestätigte Konten verfallen. Die E-Mail-Adresse dient allein dem Zurücksetzen des Passworts; Reset-Links gelten eine Stunde, sind nur einmal verwendbar und werden ihrerseits nur als Hash gespeichert. Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO).

Der gewählte Name ist für andere Teilnehmer sichtbar: Er erscheint mit Punktestand und Trefferquote in der Bestenliste, die nur angemeldeten Nutzern zugänglich ist. Wer auch dort nicht mit Klarnamen stehen möchte, wählt ein Pseudonym — das ist ausdrücklich zulässig.

Quiznutzung

Zu jeder Antwort werden gespeichert: das beantwortete Bild, die gewählte Kategorie, ob sie richtig war, der Zeitpunkt und die im Browser gemessene Zeit bis zur Auswahl. Diese Daten speisen Punktestand, Bestenliste und Rundenauswertung; Administratoren können sie zu Auswertungszwecken als Tabelle exportieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Cookies und lokale Speicherung

Die Anwendung setzt genau einen Cookie: die Anmeldesitzung (gültig 30 Tage, beim Abmelden serverseitig gelöscht). Er ist technisch notwendig und daher nicht einwilligungspflichtig (§ 25 Abs. 2 TDDDG). Zusätzlich merkt sich der Browser lokal (localStorage, verlässt das Gerät nicht), ob der Cookie-Hinweis bestätigt und die Kurzanleitung gesehen wurde.

Hosting und Server-Logs

Die Anwendung läuft bei Fly.io, Inc. (USA) im Rechenzentrum Frankfurt am Main. Beim Aufruf verarbeitet die Infrastruktur technisch bedingt IP-Adressen und Verbindungsdaten; kurzzeitig hält die Anwendung IP-Adressen zudem im Arbeitsspeicher, um Anmeldeversuche zu begrenzen (Schutz vor Missbrauch, Art. 6 Abs. 1 lit. f DSGVO). Mit Fly.io besteht ein Auftragsverarbeitungsvertrag; soweit Daten in die USA gelangen können, stützt sich die Übermittlung auf die EU-Standardvertragsklauseln.

E-Mail-Versand

Verschickt werden genau zwei Arten von E-Mails: die Bestätigungsmail bei der Registrierung und die „Passwort vergessen“-Mail — technisch über Resend, Inc. (USA; Versand über Serverstandorte in der EU). Weitere E-Mails — Newsletter, Benachrichtigungen, Werbung — gibt es nicht.

Backups

Zur Absicherung gegen Datenverlust wird täglich eine verschlüsselte Sicherung der Datenbank und der Bilddateien erstellt (AES-256; der Schlüssel liegt nicht beim Speicheranbieter). Abgelegt werden die Sicherungen bei Tigris Data, Inc. (USA); erstellt und monatlich probeweise wiederhergestellt werden sie in einer GitHub-Actions-Umgebung (GitHub, Inc., USA). Tagessicherungen werden nach 14 Tagen, Monatssicherungen nach einem Jahr gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit).

Speicherdauer und Löschung

Konto- und Quizdaten bleiben gespeichert, solange das Konto besteht. Sie können Ihr Konto samt aller Antworten jederzeit selbst löschen (Konto → Konto löschen) oder die Löschung formlos an die oben genannte Adresse anfragen; in Sicherungskopien verbleiben die Daten danach höchstens bis zum Ablauf der Aufbewahrungsfristen (14 Tage bzw. ein Jahr).

Ihre Rechte

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Wenden Sie sich dafür an die oben genannte Adresse. Daneben besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde.