🚴 Tillodo

Datenschutzerklärung

I. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Mark Fuchs
Tittardsfeld 106
52072 Aachen
Deutschland
E-Mail: legal@meingruppe.de

II. Überblick und Grundsätze

Tillodo (erreichbar unter www.tillodo.com) ist eine Web-Anwendung zum Aufzeichnen, Navigieren und Teilen von Fahrradtouren („Tillos"). Diese Erklärung beschreibt, welche personenbezogenen Daten wir dabei verarbeiten.

Wir verarbeiten Daten nach dem Grundsatz der Datensparsamkeit: nur, was für den Betrieb der App und die von dir genutzten Funktionen nötig ist. Wir betreiben kein Werbe-Tracking, keine Analyse-Cookies, keine Weitergabe deiner Daten zu Werbezwecken und verkaufen keine Daten.

Ein wesentlicher Teil der App verarbeitet Standortdaten (GPS). Diese sind besonders sensibel, weil sie Rückschlüsse auf Aufenthaltsorte und Bewegungsprofile zulassen. Wir gehen im Folgenden genau darauf ein, wann und wozu Standortdaten anfallen und wer sie sehen kann.

III. Hosting und Server-Logfiles

Wir hosten Tillodo bei der ALL-INKL.COM – Neue Medien Münnich, Inh. René Münnich, Hauptstraße 68, 02742 Friedersdorf (Deutschland). Der Server steht in Deutschland; mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung.

Bei jedem Zugriff auf die Seite werden vom System technisch notwendige Zugriffsdaten in Server-Logfiles gespeichert:

  1. IP-Adresse des zugreifenden Geräts
  2. Datum und Uhrzeit des Zugriffs
  3. Aufgerufene Adresse/Datei sowie HTTP-Statuscode
  4. Browsertyp und -version sowie Betriebssystem
  5. ggf. die zuvor besuchte Seite (Referrer)

Zweck ist die Auslieferung der Seite, die Aufrechterhaltung der Sicherheit und die Fehleranalyse. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Logdaten werden nur kurzzeitig gespeichert und regelmäßig gelöscht; eine Zusammenführung mit deinem Konto findet nicht statt.

IV. Cookies und lokale Speicherung

Tillodo verwendet ausschließlich technisch notwendige Cookies bzw. vergleichbare lokale Speichertechniken. Es gibt keine Analyse-, Marketing- oder Drittanbieter-Tracking-Cookies. Deshalb erscheint auch kein Cookie-Einwilligungsbanner.

Konkret setzen wir ein:

  1. Ein Sitzungscookie (PHP-Session), das dich während der Nutzung angemeldet hält.
  2. Ein Gerätecookie (`tillodo_device`), das nach dem Login für bis zu 180 Tage gesetzt wird. Es enthält einen zufälligen Token (bei uns nur als Hash gespeichert) und ermöglicht, dass du die App beim erneuten Öffnen nur mit deiner 4-stelligen PIN entsperren musst, statt dich vollständig neu anzumelden.

Zusätzlich speichern wir einige Einstellungen (z. B. welche Kartenebenen du eingeblendet hast, ob der Live-Teilen-Hinweis lief) im lokalen Speicher deines Browsers (localStorage). Diese Daten verbleiben auf deinem Gerät und werden nicht an uns übertragen.

Rechtsgrundlage für diese notwendigen Techniken ist Art. 6 Abs. 1 lit. f DSGVO sowie § 25 Abs. 2 TDDDG (unbedingt erforderliche Speicherung).

V. Registrierung und Nutzerkonto

Für die Nutzung ist ein Konto erforderlich. Bei der Registrierung verarbeiten wir:

  1. E-Mail-Adresse
  2. Benutzername (frei wählbar, darf ein Pseudonym sein)
  3. Passwort – wird ausschließlich als kryptografischer Hash gespeichert, niemals im Klartext
  4. 4-stellige PIN zum schnellen Entsperren – ebenfalls nur als Hash gespeichert

Zur Absicherung des Kontos verarbeiten wir zudem Angaben zu vertrauten Geräten (siehe Abschnitt IV) sowie fehlgeschlagene Anmeldeversuche: Nach mehreren falschen PIN-Eingaben wird das Gerät entkoppelt, nach mehreren falschen Passwörtern das Konto vorübergehend gesperrt. Das dient dem Schutz vor unbefugtem Zugriff.

Zweck ist die Bereitstellung des Kontos und der personalisierten Funktionen. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an der Kontosicherheit (Art. 6 Abs. 1 lit. f DSGVO).

VI. Aufzeichnung von Fahrten und Tillos

Kernfunktion der App ist das Aufzeichnen von Fahrradtouren über die Standort-Schnittstelle deines Geräts. Der Zugriff auf deinen Standort erfolgt nur, nachdem dein Browser dich um Erlaubnis gefragt hat, und nur während einer aktiven Nutzung.

Dabei verarbeiten wir:

  1. GPS-Positionen (Längen-/Breitengrad) entlang der Strecke, mit Zeitstempel und – falls verfügbar – Höhe
  2. Daraus berechnete Statistiken: Distanz, Dauer, Geschwindigkeit, Höhenmeter
  3. Zu einer aufgezeichneten Fahrt eine automatisch aus dem Startpunkt ermittelte Ortsangabe (Stadt/Adresse; siehe Abschnitt XI zur Geokodierung)

Jede abgeschlossene Aufzeichnung wird in deiner persönlichen Fahrten-Historie gespeichert. Du kannst eine Aufzeichnung zusätzlich als Tillo speichern (mit Name, Beschreibung, Eigenschaften/Tags und Sichtbarkeit) oder wieder löschen.

Zweck ist die Bereitstellung der von dir gewünschten Aufzeichnungs-, Statistik- und Speicherfunktionen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag); soweit du Inhalte öffentlich stellst oder teilst, zusätzlich deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

VII. Wegpunkte, Fotos und Gefahrenstellen

Du kannst an deiner aktuellen Position Wegpunkte setzen – eine Notiz und/oder ein Foto – sowie Gefahrenstellen melden (z. B. Baustelle, Schlagloch).

  1. Fotos werden auf dem Server verkleinert und neu kodiert (max. 1600 px). Beim Neukodieren werden eingebettete Metadaten (EXIF) der Originaldatei nicht mit übernommen; lediglich die Bildausrichtung wird zuvor korrekt angewendet. Bitte beachte: Der Bildinhalt selbst (z. B. erkennbare Personen, Kfz-Kennzeichen, Hausnummern) kann personenbezogene Daten enthalten – lade nur Fotos hoch, zu deren Veröffentlichung du berechtigt bist.
  2. Jeder Wegpunkt ist mit der Position verknüpft, an der er erstellt wurde.
  3. Du legst je Wegpunkt fest, ob er privat (nur für dich) oder öffentlich ist. Gefahrenstellen sind bewusst immer öffentlich, damit andere gewarnt werden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für eigene, private Wegpunkte; für die Veröffentlichung deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch Löschen bzw. Auf-privat-Stellen des Inhalts widerrufen kannst.

VIII. Öffentliche Inhalte und Sichtbarkeit

Beim Speichern eines Tillos oder Wegpunkts entscheidest du über die Sichtbarkeit:

  1. Privat: nur für dich sichtbar.
  2. In einer Gruppe geteilt / für eine Gruppe gemerkt: für die Mitglieder der jeweiligen Gruppe sichtbar.
  3. Öffentlich: für alle angemeldeten Nutzer über Suche und Karte auffindbar.

Bei öffentlich oder in Gruppen sichtbaren Inhalten sind für andere Nutzer typischerweise dein Benutzername sowie die Inhaltsdaten (Streckenverlauf, Ort, Beschreibung, Fotos, Statistiken) sichtbar. Veröffentliche keine Strecken, die deinen Wohnort oder andere schützenswerte Orte offenlegen, wenn du das nicht möchtest. Du kannst die Sichtbarkeit ändern oder Inhalte löschen.

IX. Gruppen, Freunde, Einladungen und Empfehlungen

Tillodo bietet soziale Funktionen. Dabei verarbeiten wir:

  1. Gruppen und deren Mitgliedschaften (nur auf Einladung; nicht öffentlich auffindbar)
  2. Freundschaften (nur nach beidseitiger Bestätigung) sowie darauf aufbauend gemeinsame Fahrten/Gruppen
  3. Einladungen und Empfehlungen von Tillos an andere Nutzer
  4. Favoriten, Vorschläge und Bewertungen

Lädst du jemanden per E-Mail ein, der noch kein Konto hat, versenden wir an die von dir angegebene Adresse eine Einladungs-E-Mail (siehe Abschnitt XII). Gib nur E-Mail-Adressen von Personen an, die mit der Kontaktaufnahme einverstanden sind.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir genutzten Funktionen) bzw. deine Einwilligung durch die aktive Nutzung dieser Teil-Funktionen (Art. 6 Abs. 1 lit. a DSGVO).

X. Live-Standort teilen

Du kannst während einer Fahrt deinen Live-Standort teilen. Diese Funktion ist ausschließlich optional und startet nur auf deine ausdrückliche Aktion hin.

  1. Wir erzeugen einen zufälligen, geheimen Link (Token). Wer den Link hat, sieht deine aktuelle Position und die zuletzt gefahrene Spur – ohne eigenes Konto. Der Link ist nicht für Suchmaschinen bestimmt (noindex).
  2. Während des Teilens senden wir in kurzen Abständen deine aktuelle Position an den Server.
  3. Das Teilen endet automatisch, sobald du die Aufzeichnung beendest, spätestens nach 12 Stunden ohne Aktualisierung. Jeder Neustart erzeugt einen neuen Link; alte Links werden dadurch ungültig.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch Beenden des Teilens jederzeit widerrufen kannst. Bitte bedenke, dass jede Person mit dem Link deinen Standort in Echtzeit sehen kann – teile den Link nur mit vertrauenswürdigen Personen.

XI. Karten, Routing und weitere externe Dienste

Damit Kartendarstellung, Navigation und Zusatzinfos funktionieren, werden bei Nutzung der entsprechenden Funktionen technisch notwendige Daten – insbesondere deine IP-Adresse und die jeweils benötigten Koordinaten bzw. Kartenausschnitte – an folgende externe Dienste übermittelt:

  1. OpenStreetMap (OpenStreetMap Foundation) – Laden der Kartenkacheln. Datenschutzhinweise: https://wiki.osmfoundation.org/wiki/Privacy_Policy
  2. FOSSGIS-OSRM (routing.openstreetmap.de, betrieben vom FOSSGIS e. V.) – Berechnung von Routen und Rundtouren; übermittelt werden Start-, Ziel- und Zwischenpunkte.
  3. Overpass API – Abfrage von Orten und Wegeigenschaften (z. B. nützliche Orte, Wegbelag, Treppen). Übermittelt wird der jeweilige Kartenausschnitt. Wir nutzen als Ausfallkette mehrere öffentliche Spiegelserver, die innerhalb der EU betrieben werden (Deutschland, Österreich, Frankreich).
  4. Nominatim (OpenStreetMap) – Umwandlung von Koordinaten in Ortsangaben und von Adresseingaben in Koordinaten (Geokodierung).
  5. Open-Meteo (Open-Meteo, Zürich/Schweiz) – Wetter- und Höhendaten zu einer Route; übermittelt werden die betreffenden Koordinaten. Die Schweiz gilt als Land mit angemessenem Datenschutzniveau (Angemessenheitsbeschluss der EU-Kommission).

Diese Dienste erhalten nur die zur Beantwortung der jeweiligen Anfrage nötigen Daten und keinen Zugriff auf dein Konto. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von dir angeforderten Funktion) bzw. unser berechtigtes Interesse an einer funktionsfähigen Karten- und Navigationsdarstellung (Art. 6 Abs. 1 lit. f DSGVO).

XII. E-Mail-Versand

Für System- und Einladungs-E-Mails nutzen wir – je nach Konfiguration – entweder einen eigenen Mailserver (SMTP) oder den Versanddienstleister Resend (Resend, Inc.). Übermittelt werden dabei die jeweilige Empfänger-Adresse und der Inhalt der Nachricht. Erfolgt der Versand über einen Dienstleister außerhalb der EU, stützen wir die Übermittlung auf geeignete Garantien (z. B. EU-Standardvertragsklauseln). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.

XIII. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:

  1. Konto- und Inhaltsdaten (Tillos, Fahrten, Wegpunkte, Gruppen usw.) bis zur Löschung durch dich bzw. bis zur Löschung deines Kontos.
  2. Server-Logfiles: kurzzeitig, siehe Abschnitt III.
  3. Live-Standort: siehe Abschnitt X (Ende der Fahrt, spätestens nach 12 Stunden).

Löschst du dein Konto, werden die damit verknüpften personenbezogenen Daten gelöscht bzw. anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für die Löschung deines Kontos oder einzelner Inhalte wende dich an legal@meingruppe.de.

XIV. Datensicherheit

Die Verbindung zur App erfolgt verschlüsselt über HTTPS. Passwörter und PINs werden ausschließlich als kryptografische Hashes gespeichert. Der Zugriff auf gespeicherte Daten ist auf den Betrieb der App beschränkt.

XV. Deine Rechte

Dir stehen nach der DSGVO folgende Rechte zu:

  1. Auskunft über die zu dir verarbeiteten Daten (Art. 15 DSGVO)
  2. Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  3. Löschung (Art. 17 DSGVO)
  4. Einschränkung der Verarbeitung (Art. 18 DSGVO)
  5. Datenübertragbarkeit (Art. 20 DSGVO)
  6. Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  7. Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte genügt eine formlose Nachricht an legal@meingruppe.de.

Unabhängig davon hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Postfach 20 04 44, 40102 Düsseldorf, https://www.ldi.nrw.de. Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.

XVI. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die App oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.

Stand: Juli 2026

Impressum · Datenschutz · Zur App