Zurück TrueFlight

Datenschutzerklärung

Stand: Juni 2026  ·  Gemäß DSGVO (EU) 2016/679 & BDSG

Hinweis: Die mit [Platzhalter] markierten Felder müssen vor der Veröffentlichung mit den tatsächlichen Angaben befüllt werden (Name, Adresse, E-Mail des Verantwortlichen).
1

Verantwortlicher

Verantwortlicher im Sinne der DSGVO für die Verarbeitung personenbezogener Daten in dieser Anwendung ist:

[Vorname Nachname]
[Straße und Hausnummer]
[Postleitzahl] [Ort]
Deutschland

E-Mail: [ihre-email@beispiel.de]

2

Verarbeitete Daten und Zwecke

Registrierung & Nutzerkonto

Bei der Registrierung erheben wir folgende Daten, die zur Bereitstellung des Dienstes erforderlich sind:

Datenkategorie Zweck Rechtsgrundlage
Vor- und Nachname Identifikation, Signaturen im Flugbuch, Lizenzdokumente Art. 6 Abs. 1 lit. b DSGVO
E-Mail-Adresse Anmeldung, E-Mail-Verifizierung, Passwort-Reset, Systembenachrichtigungen Art. 6 Abs. 1 lit. b DSGVO
Passwort (gehashed) Authentifizierung; gespeichert als bcrypt-Hash, niemals im Klartext Art. 6 Abs. 1 lit. b DSGVO
Geburtsdatum (optional) Anzeige im Profil; für Lizenzdokumente Art. 6 Abs. 1 lit. b DSGVO
Pilotenausweis-Nr. (optional) Anzeige im Logbuch; für EASA-konforme PDF-Exporte Art. 6 Abs. 1 lit. b DSGVO
Heimatflugplatz, Telefon, Verein (optional) Profilanzeige; optionale Kontaktdaten Art. 6 Abs. 1 lit. a DSGVO

Flugdaten (Logbuch)

Alle von Ihnen erfassten Flugbucheinträge werden ausschließlich Ihrem Nutzerkonto zugeordnet und nur auf Ihren ausdrücklichen Abruf hin verarbeitet. Hierzu gehören: Datum, Luftfahrzeugtyp, Kennzeichen, Abflug-/Zielflughafen, Abflug- und Ankunftszeit, Flugzeit-Kategorien, Landungen, Betriebsart sowie optionale Bemerkungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Lizenz- & Medical-Daten

Auf Wunsch können Sie Ihre Pilotenlizenzen und Medical-Gültigkeiten speichern. Diese Daten werden ausschließlich zur Anzeige im Profil und zur Erinnerungsfunktion (Ablauf-Warnung) verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Eingabe).

Flottendaten (Luftfahrzeuge)

Luftfahrzeugdaten (Typ, Kennzeichen, technische Daten) werden von Ihnen eingetragen und ausschließlich zur Vorbefüllung von Flugbucheinträgen sowie zur Wartungsverfolgung genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Sitzungs-Daten (Session)

Nach der Anmeldung wird eine serverseitige Sitzung (Session) mit einer Laufzeit von 24 Stunden angelegt. Das Session-Cookie ist mit den Flags HttpOnly, SameSite=Lax und – bei HTTPS – Secure geschützt. Es enthält keine personenbezogenen Daten, sondern lediglich eine zufällig generierte Session-ID. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Technische Protokolldaten

Beim Zugriff auf die Anwendung speichert der Webserver automatisch technische Zugriffsdaten (IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Status, Browsertyp) in Protokolldateien. Diese Daten dienen ausschließlich der Fehleranalyse und werden nach spätestens 7 Tagen automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Systemsicherheit).

3

E-Mail-Versand

TrueFlight versendet transaktionale E-Mails ausschließlich für folgende Zwecke:

E-Mail-Verifizierung: Nach der Registrierung wird eine Bestätigungsmail mit einem einmaligen Verifizierungslink versandt. Ohne Verifizierung ist keine Anmeldung möglich.

Passwort-Zurücksetzen: Auf Anfrage wird ein zeitlich begrenzter Zurücksetze-Link an die hinterlegte E-Mail-Adresse versandt.

Es werden keine Werbe- oder Newsletter-E-Mails versandt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4

Speicherdauer

Datenkategorie Speicherdauer
Nutzerkonto (alle Profildaten) Bis zur Löschung durch den Nutzer oder auf Anfrage beim Verantwortlichen
Flugbucheinträge Bis zur Löschung durch den Nutzer; bei Kontolöschung werden alle Einträge mitgelöscht
Lizenz- & Medical-Daten Bis zur Löschung durch den Nutzer
Sitzungs-Daten (Session) 24 Stunden (automatischer Ablauf) oder bis zur manuellen Abmeldung
Server-Protokolldaten (Zugriffslogs) Maximal 7 Tage
5

Weitergabe an Dritte

Personenbezogene Daten werden nicht an Dritte weitergegeben, verkauft oder vermietet, es sei denn:

Gesetzliche Verpflichtung: Wenn wir gesetzlich dazu verpflichtet sind, z. B. auf Anordnung von Behörden oder Gerichten.

Auftragsverarbeiter: Sofern für den Betrieb der Anwendung Hosting-Dienstleister eingesetzt werden, erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO. Der Server-Standort befindet sich innerhalb der EU/des EWR.

6

Cookies & lokale Speicherung

Session-Cookie

TrueFlight setzt ein technisch notwendiges Session-Cookie (PHPSESSID), das für die Aufrechterhaltung der Anmeldung erforderlich ist. Dieses Cookie enthält keine personenbezogenen Daten und wird nach 24 Stunden automatisch ungültig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; eine Einwilligung ist gemäß § 25 Abs. 2 TDDDG nicht erforderlich, da das Cookie für die Erbringung des Dienstes technisch zwingend notwendig ist.

Lokaler Speicher (localStorage)

Die Anwendung speichert die gewählte Darstellungsoption (Hell-/Dunkel-Modus) im localStorage des Browsers unter dem Schlüssel trueflightTheme. Dieser Eintrag verlässt Ihr Gerät nicht und enthält keine personenbezogenen Daten.

Keine Tracking- oder Analyse-Cookies

Es werden keine Tracking-, Werbe- oder Analyse-Cookies gesetzt. Es wird kein externes Analyse-Tool (z. B. Google Analytics, Matomo) verwendet.

7

Ihre Rechte als betroffene Person

Sie haben gemäß DSGVO folgende Rechte gegenüber dem Verantwortlichen:

Auskunft (Art. 15) Sie können jederzeit Auskunft über die zu Ihrer Person gespeicherten Daten verlangen.
Berichtigung (Art. 16) Sie haben das Recht, unrichtige Daten korrigieren zu lassen.
Löschung (Art. 17) Über Einstellungen → Konto löschen können Sie Ihr Konto und alle zugehörigen Daten (inkl. aller hochgeladenen Dokumente) vollständig und unwiderruflich löschen. Anonymisierte Einträge im Sicherheits-Protokoll bleiben aus Gründen der Nachvollziehbarkeit ohne Personenbezug erhalten (Art. 17 Abs. 3 lit. e DSGVO).
Einschränkung (Art. 18) Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
Datenportabilität (Art. 20) Alle Ihre Daten können jederzeit als JSON-Datei exportiert werden: Einstellungen → Daten exportieren. Der Export enthält Profil, Flugbuch, Lizenzen, Medicals, Dokument-Metadaten und das Sicherheits-Protokoll.
Widerspruch (Art. 21) Sie können der Verarbeitung Ihrer Daten auf Basis berechtigter Interessen widersprechen.
Widerruf (Art. 7 Abs. 3) Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerde (Art. 77) Sie haben das Recht, sich bei einer Datenschutzbehörde zu beschweren.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: [ihre-email@beispiel.de]

Wir bearbeiten Ihre Anfrage innerhalb von einem Monat (Art. 12 Abs. 3 DSGVO).

8

Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die zuständige Behörde richtet sich nach Ihrem Wohnort oder dem Sitz des Verantwortlichen. Eine Liste aller deutschen Datenschutzbehörden finden Sie beim Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI):

www.bfdi.bund.de – Zuständige Aufsichtsbehörden

9

Datensicherheit

Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Im Einzelnen:

Passwörter werden ausschließlich als bcrypt-Hash gespeichert. Das Klartext-Passwort wird niemals dauerhaft gespeichert oder übertragen.

Sessions sind durch HttpOnly- und SameSite=Lax-Flags gegen XSS- und CSRF-Angriffe geschützt. Bei Verwendung von HTTPS ist zusätzlich das Secure-Flag aktiv.

Datenbankzugriffe erfolgen ausschließlich über Prepared Statements (parametrisierte Abfragen), wodurch SQL-Injection-Angriffe verhindert werden.

Die Übertragung der Daten zwischen Ihrem Browser und unserem Server erfolgt ausschließlich über TLS/HTTPS. HTTP-Anfragen werden automatisch auf HTTPS umgeleitet. Der Browser erzwingt dies dauerhaft über den Strict-Transport-Security-Header (HSTS, 2 Jahre).

Verschlüsselung gespeicherter Dokumente: Hochgeladene Dokumente (Lizenzen, Medicals, Ausweise) werden mit AES-256-GCM verschlüsselt auf dem Server abgelegt. Jede Datei erhält einen einmaligen kryptografischen Initialisierungsvektor (IV). Der Entschlüsselungsschlüssel ist ausschließlich in der Serverumgebung hinterlegt und wird niemals in der Datenbank gespeichert. Der GCM-Authentifizierungs-Tag stellt sicher, dass manipulierte Dateien automatisch erkannt und abgelehnt werden.

Zwei-Faktor-Authentifizierung (2FA): Sie können Ihr Konto mit einem TOTP-Authenticator (z. B. Google Authenticator, Aegis, Authy) zusätzlich absichern. Im aktivierten Zustand ist nach jeder Passwort-Eingabe ein zeitbasierter 6-stelliger Einmalcode erforderlich. Bei Verlust des Authenticators stehen 10 Einmal-Backup-Codes zur Verfügung.

Sicherheits-Audit-Protokoll: Sicherheitskritische Aktionen werden mit Zeitstempel und IP-Adresse protokolliert: erfolgreiche und fehlgeschlagene Anmeldeversuche, 2FA-Ereignisse, Dokumenten-Uploads und -Downloads, Passwortänderungen sowie Kontolöschungen. Dieses Protokoll dient der Erkennung von Sicherheitsvorfällen und der Einhaltung der Meldepflicht nach Art. 33 DSGVO (72-Stunden-Frist). Es ist vollständig in Ihrem Daten-Export enthalten.

10

Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf zu aktualisieren, um sie an geänderte Rechtslagen oder Änderungen am Dienst anzupassen. Die jeweils aktuelle Version ist in der Anwendung abrufbar. Bei wesentlichen Änderungen werden Sie über die hinterlegte E-Mail-Adresse informiert.

Stand dieser Erklärung: Juni 2025

Diese Webanwendung wurde entwickelt und wird gehostet von Dekode. Die Server stehen ausschließlich in Deutschland.
© 2025 TrueFlight Impressum Einstellungen Datenschutz (aktuell)