Datenschutzerklärung
Stand: 17. August 2026
AbiHive wird von einer Stufe benutzt, die zu großen Teilen aus Minderjährigen besteht. Diese Erklärung ist deshalb so geschrieben, dass sie ohne Vorkenntnisse lesbar ist, und sie benennt jede Stelle, an der Daten unser System verlassen.
1. Verantwortlicher
Verantwortlich für die Verarbeitung im Sinne der DSGVO ist:
Susanne Vollmann, Am Schießwasen 17, 97447 Gerolzhofen, Deutschland
E-Mail: hallo@abihive.de
Eine Datenschutzbeauftragte ist nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen derzeit nicht vor. Für alle Fragen zum Datenschutz erreicht ihr uns unter der oben genannten Adresse.
2. Kurzfassung
- Ohne Konto und ohne eure Einwilligung messen wir nichts über euch.
- Alle Inhalte, die ihr in der App anlegt, sind für eure Stufe sichtbar — nicht öffentlich und nicht für andere Jahrgänge.
- „Anonym“ heißt: euer Name wird den Mitschüler:innen nicht angezeigt. Er ist nicht gelöscht.
- Server und Datenbank stehen in Frankfurt am Main.
- Ihr könnt jederzeit im Profil alles herunterladen, was wir über euch gespeichert haben, und euer Konto selbst löschen.
3. Wenn ihr nur die Website besucht
Beim Aufruf unserer Seiten überträgt euer Browser technisch notwendige Daten, die unser Server in Protokolldateien festhält: IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den HTTP-Status, die übertragene Datenmenge, die verweisende Seite und die Browser-Kennung.
Zweck ist der Betrieb, die Stabilität und die Sicherheit der Seite. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein funktionierendes und gegen Angriffe verteidigtes Angebot. Die Protokolle werden nach spätestens 14 Tagen gelöscht, es sei denn, ein konkreter Vorfall macht eine längere Aufbewahrung zur Aufklärung erforderlich.
4. Hosting
Website, Anwendung und Datenbank laufen bei Render (Render Services, Inc.) in der Region Frankfurt am Main. Render verarbeitet die Daten ausschließlich weisungsgebunden für uns; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO liegt vor.
Hochgeladene Dateien — Fotos, Sprachaufnahmen, Buch-Exporte — liegen je nach Konfiguration auf demselben Server oder in einem S3-kompatiblen Objektspeicher innerhalb der EU. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
5. Cookies und lokale Speicherung
Wir setzen keine Werbe-Cookies und binden keine Werbenetzwerke ein. Technisch notwendig sind:
- Anmeldung. Nach dem Login liegt ein Zugangstoken in der lokalen Speicherung eures Browsers, damit ihr angemeldet bleibt. Es wird beim Abmelden gelöscht.
- Sprachwahl. Ein Eintrag merkt sich, in welcher Sprache ihr die Seite lest.
- Einwilligungsstand. Ein Eintrag merkt sich, ob ihr der Analyse zugestimmt oder sie abgelehnt habt — sonst würden wir euch bei jedem Besuch erneut fragen.
Für diese Speicherung ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); sie ist für den von euch gewünschten Dienst unbedingt erforderlich. Für alles Weitere fragen wir.
6. Web-Analyse
Auf der Website messen wir mit Google Analytics 4, welche Seiten benutzt werden. Das geschieht ausschließlich nach eurer ausdrücklichen Einwilligung: Bis ihr im Banner zustimmt, ist der Consent Mode auf „denied“ gesetzt, es werden keine Analyse-Cookies geschrieben und keine Messdaten übertragen.
Übermittelt werden Seitenpfad, ungefährer Standort auf Länder-/Stadtebene, Gerätetyp und Ereignisse wie „Registrierung abgeschlossen“. Wir übergeben keine Namen, keine E-Mail-Adressen und keine Inhalte; Abfrageparameter aus der Adresszeile werden vorher entfernt, damit Anmelde- und Einladungstoken nicht mitgesendet werden.
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Übermittlung in die USA an Google LLC ist nicht ausgeschlossen; sie ist auf das EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln gestützt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Ihr könnt eure Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über „Analyse-Einstellungen“ im Fuß jeder Seite.
Eigene, anonyme Messung. Unabhängig davon zählen wir auf unserem eigenen Server, wie schnell Seiten für euch laden, welche Seiten aufgerufen werden, wie lange eine Seite sichtbar war, wie weit auf ihr gescrollt wurde und ob sie überhaupt bedient wurde — und wie oft einzelne Schritte vor der Anmeldung aufgerufen und abgeschlossen werden, etwa wie viele Leute das Registrierungsformular öffnen und wie viele es absenden.
Dabei entsteht kein Personenbezug: gespeichert werden ein Messwert oder ein Name aus einer festen Liste und die Stunde, in der er eintraf. Keine Nutzerkennung, keine Sitzung, kein Cookie, keine IP-Adresse. Aus diesen Daten lässt sich nicht ableiten, wer ihr seid, und sie werden nicht mit eurem Konto zusammengeführt. Sie verlassen unseren Server nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem funktionierenden, schnellen Angebot. Weil weder Cookies gesetzt noch Informationen aus eurem Endgerät ausgelesen werden, ist dafür keine Einwilligung nötig; die Messung läuft deshalb auch, wenn ihr der Web-Analyse oben nicht zugestimmt habt.
7. Konto, Anmeldung und Jahrgangszugehörigkeit
Für ein Konto verarbeiten wir Name, E-Mail-Adresse, ein gehashtes Passwort (sofern ihr eines setzt), die gewählte Schule und den Jahrgang, den Zeitpunkt und die Fassung der akzeptierten Nutzungsbedingungen sowie den Bestätigungsstand eurer E-Mail-Adresse. Optional kommen Profilbild und Telefonnummer hinzu. Außerdem halten wir den Tag fest, an dem ihr zuletzt angemeldet unterwegs wart — nur das Datum, keine Uhrzeit und keine Liste der aufgerufenen Seiten. Daraus rechnen wir, wie viele Menschen das Angebot täglich, wöchentlich und monatlich nutzen. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse daran, zu wissen, ob das Angebot benutzt wird.
Es gibt drei Wege in ein Konto, und alle drei verarbeiten dieselben Daten: Registrierung mit Passwort, Anmeldelink per E-Mail („Magic Link“) und Anmeldung über einen externen Dienst (Google, Microsoft, Apple, GitHub, Discord, Facebook). Beim letzten Weg erhalten wir vom jeweiligen Anbieter Name, E-Mail-Adresse und eine Kennung; wir übermitteln dorthin keine Inhalte. Welcher Anbieter überhaupt angeboten wird, entscheidet die Konfiguration eurer Installation.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — ohne diese Daten können wir euch kein Konto und keinen Zugang zu eurer Stufe geben.
8. Was ihr in der App anlegt
Der eigentliche Zweck der Anwendung ist, dass eine Stufe gemeinsam Inhalte sammelt. Je nachdem, welche Bereiche eure Stufe freigeschaltet hat, verarbeiten wir:
- Steckbrief-Antworten, Steckbrief-Fotos und — falls freigeschaltet — eine Sprachaufnahme,
- Zitate, die ihr schreibt, und Zitate, in denen ihr genannt werdet,
- Kommentare, die ihr schreibt, und Kommentare, die über euch geschrieben werden,
- Fotos, die ihr in die Galerie hochladet, samt Dateiname und Zeitpunkt,
- Stimmen in Umfragen und Rankings sowie Kommentare zu Umfragen,
- Textilien-Auswahl und Bestellungen, Buch-Bestellungen, Zahlungen,
- Likes, Abzeichen, Komitee-Mitgliedschaften, Zu-/Absagen zu Terminen,
- freie Seiten, Kursberichte, Lehrerzitate,
- Rückmeldungen, die ihr über die Feedback-Funktion schickt,
- Push-Anmeldungen eures Geräts, falls ihr Benachrichtigungen erlaubt habt.
Diese Inhalte sind nicht öffentlich. Sie sind sichtbar für die Mitglieder eurer Stufe und für die Administrator:innen eurer Stufe. Wir selbst sehen sie nur, soweit es für Support, Sicherheit oder eine rechtliche Pflicht nötig ist. Was am Ende ins gedruckte Buch übernommen wird, sieht jede Person, die dieses Buch in der Hand hält.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags); für Bereiche, die eure Stufe ausdrücklich freischaltet und an denen ihr freiwillig teilnehmt, zusätzlich Art. 6 Abs. 1 lit. a DSGVO.
9. Was „anonym“ bedeutet
Einige Bereiche — Kommentare, der Beichtstuhl — erlauben anonyme Beiträge. Anonym heißt hier: euer Name wird den anderen Mitgliedern eurer Stufe nicht angezeigt. Der Beitrag bleibt in unserer Datenbank mit eurem Konto verknüpft. Die Administrator:innen eurer Stufe sehen die Urheberschaft, und wir können sie im Rahmen von Moderation, Sicherheit und rechtlichen Anforderungen ebenfalls sehen.
Das ist eine bewusste Entscheidung: ohne diese Verknüpfung ließe sich Mobbing über anonyme Beiträge nicht verfolgen. Anonymität ist hier ein Schutz voreinander, keine Unsichtbarkeit.
10. Sprachaufnahmen („So klingt ihr“)
Wenn eure Stufe die Funktion freischaltet, könnt ihr eine kurze Sprachaufnahme aufnehmen. Gespeichert werden die Audiodatei, ihre Länge und der Zeitpunkt.
Diese Aufnahme ist über einen QR-Code im gedruckten Buch ohne Anmeldung abrufbar. Wer den Code scannt, hört die Aufnahme — auch Personen, die nicht zu eurer Stufe gehören. Der Link enthält ein zufälliges, nicht erratbares Token, ist aber nicht zusätzlich geschützt.
Es gibt keine automatische Löschfrist. Ein gedruckter QR-Code lässt sich nicht zurückrufen, und eine Ablauffrist würde bereits verteilte Bücher stumm schalten. Eine Aufnahme verschwindet, wenn ihr sie selbst löscht, wenn die Moderation sie entfernt, oder wenn euer Konto oder euer Jahrgang gelöscht wird. Danach zeigt der Code eine Hinweisseite statt der Aufnahme.
Rechtsgrundlage ist eure Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, die ihr durch das Aufnehmen und Speichern erteilt und jederzeit durch Löschen der Aufnahme widerrufen könnt.
11. Benachrichtigungen
Wir schicken E-Mails, die für den Betrieb notwendig sind — Anmeldelinks, Passwort-Zurücksetzen, Bestätigung der E-Mail-Adresse, Einladungen in eine Stufe — sowie, wenn ihr das eingestellt habt, Hinweise auf Fristen und Neuigkeiten aus eurer Stufe. Jede nicht-notwendige Mail trägt einen Abmeldelink.
Der Versand läuft über einen Dienstleister mit Resend-kompatibler Schnittstelle (derzeit Resend, Resend Inc.). Push-Nachrichten laufen über den Push-Dienst eures Browsers oder Betriebssystems. Wenn eure Stufe es einrichtet und ihr eine Telefonnummer hinterlegt habt, können Hinweise zusätzlich über die WhatsApp Business Cloud API (Meta Platforms Ireland Limited) laufen; ohne hinterlegte Nummer geschieht das nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für betriebsnotwendige Nachrichten und Art. 6 Abs. 1 lit. a DSGVO für alles, was ihr in den Einstellungen aktiviert habt.
12. Buch, Druck, Textilien und Zahlungen
Für den Druck eines Buches übermitteln wir die Druckdatei und die Lieferadresse an unseren Druckpartner Peecho (Peecho B.V., Niederlande). Die Druckdatei enthält die Inhalte, die eure Stufe ins Buch übernommen hat.
Für Textilien übermitteln wir Motiv, Größen und Lieferdaten an Shirtigo (Shirtigo GmbH, Köln).
Zahlungen wickeln wir über Stripe (Stripe Payments Europe, Ltd., Dublin) ab. Zahlungsdaten wie Kartennummern erhalten wir nicht; sie werden direkt bei Stripe eingegeben. Wir erhalten den Zahlungsstatus und den Betrag.
Wenn eine Stufe die KI-gestützte Motivgenerierung benutzt, wird der eingegebene Textprompt an Recraft (Recraft, Inc., USA) übermittelt. Personenbezogene Daten gehören nicht in einen solchen Prompt; wir übermitteln von uns aus keine.
Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO — ohne diese Übermittlung gibt es kein Buch, kein Shirt und keine Bezahlung.
13. Empfänger im Überblick
- Render Services, Inc. — Hosting von Anwendung und Datenbank, Region Frankfurt.
- Google Ireland Limited — Web-Analyse, nur nach Einwilligung.
- Resend, Inc. — Versand transaktionaler E-Mails.
- Peecho B.V. — Druck und Versand der Bücher.
- Shirtigo GmbH — Herstellung und Versand der Textilien.
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung.
- Meta Platforms Ireland Limited — WhatsApp-Benachrichtigungen, nur wenn eingerichtet und mit hinterlegter Nummer.
- Recraft, Inc. — Bildgenerierung, nur bei aktiver Nutzung der Funktion.
- Anbieter des Objektspeichers (S3-kompatibel, EU) — Ablage hochgeladener Dateien.
Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Übermittlung in Drittländer erfolgt nur, soweit oben genannt, und ist auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln nach Art. 46 DSGVO gestützt.
Darüber hinaus geben wir Daten weiter, wenn wir dazu rechtlich verpflichtet sind — etwa gegenüber Strafverfolgungsbehörden.
14. Speicherdauer und Löschung
- Konto und Inhalte: solange euer Konto besteht.
- Server-Protokolle: höchstens 14 Tage.
- Analyse-Daten: nach den Aufbewahrungseinstellungen von Google Analytics, höchstens 14 Monate.
- Rechnungs- und Bestelldaten: zehn Jahre, weil § 147 AO und § 257 HGB das verlangen.
Wenn ihr euer Konto löscht, werden eure Inhalte gelöscht oder von eurem Namen gelöst. Der Kontodatensatz selbst wird anonymisiert statt gelöscht, wo an ihm handels- und steuerrechtlich aufbewahrungspflichtige Vorgänge hängen — Art. 17 Abs. 3 lit. b DSGVO erlaubt das ausdrücklich. Übrig bleibt in diesem Fall ein Datensatz ohne Namen, ohne E-Mail-Adresse und ohne Inhalte.
Was bereits gedruckt ist, können wir nicht zurückholen. Siehe dazu auch Abschnitt 10 zu Sprachaufnahmen.
15. Minderjährige
AbiHive richtet sich an Abschlussjahrgänge, in denen die meisten Mitglieder minderjährig sind. Nach § 4 Abs. 3 BDSG ist eine Einwilligung eines Kindes in Bezug auf Dienste der Informationsgesellschaft in Deutschland ab dem vollendeten 16. Lebensjahr wirksam. Wer jünger ist, braucht die Zustimmung der Erziehungsberechtigten.
Wir bitten Erziehungsberechtigte, sich bei Fragen an uns zu wenden. Auf Verlangen geben wir Auskunft über die zu einem minderjährigen Konto gespeicherten Daten und löschen es.
16. Eure Rechte
- Auskunft (Art. 15 DSGVO) — im Profil unter „Datenschutz“ ladet ihr sofort und ohne Nachfrage alles herunter, was wir zu eurem Konto gespeichert haben: als PDF zum Lesen oder als JSON zum Weitergeben.
- Berichtigung (Art. 16 DSGVO) — Name, E-Mail-Adresse und Profil ändert ihr selbst.
- Löschung (Art. 17 DSGVO) — euer Konto löscht ihr selbst im Profil, im Rahmen von Abschnitt 14.
- Einschränkung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO) — der JSON-Export ist genau dafür da.
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO), jederzeit und mit Wirkung für die Zukunft.
Für all das genügt eine E-Mail an hallo@abihive.de. Wir antworten innerhalb der Frist des Art. 12 Abs. 3 DSGVO.
17. Beschwerderecht
Ihr könnt euch bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 27, 91522 Ansbach. Ihr könnt euch auch an die Behörde eures gewöhnlichen Aufenthaltsorts wenden.
18. Keine automatisierte Entscheidungsfindung
Wir treffen keine Entscheidungen mit rechtlicher Wirkung allein aufgrund automatisierter Verarbeitung und betreiben kein Profiling im Sinne des Art. 22 DSGVO.
19. Änderungen dieser Erklärung
Wenn sich die Anwendung ändert, ändert sich diese Erklärung mit. Die jeweils geltende Fassung steht immer auf dieser Seite; oben findet ihr den Stand.