Technischer Betrieb und Cookies
Die öffentliche Website lädt keine externen Schriften, Analyse-, Karten-, Video- oder Social-Media-Inhalte und setzt keine Werbe- oder Tracking-Cookies. Es gibt keine Newsletter-Anmeldung.
Nur nach erfolgreicher Anmeldung im geschützten Partnerportal wird das technisch notwendige Sitzungscookie „sparkacts_partner_session“ gesetzt. Es ist als HttpOnly, Secure und SameSite=Strict ausgestaltet, enthält nicht das Zugangspasswort und läuft spätestens nach sieben Tagen ab. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung dient der angeforderten sicheren Portalnutzung nach Art. 6 Abs. 1 Buchst. b DSGVO und dem Missbrauchsschutz nach Art. 6 Abs. 1 Buchst. f DSGVO.
- Keine Analyse oder Reichweitenmessung
- Kein Meta Pixel oder Google Analytics
- Keine eingebetteten Social-Feeds
- Keine externen Schrift- oder Iconabrufe
- Kein Cookie-Banner, solange ausschließlich dieses notwendige Sitzungscookie verwendet wird
Partneranfragen
Bei einer freiwilligen Partneranfrage verarbeitet SparkActs Organisation, Organisationsart, Ansprechperson, geschäftliche E-Mail-Adresse, optional Telefon und Website, gewünschte Form der Zusammenarbeit, freie Nachricht, dokumentierte Kenntnisnahme- und Kontaktbestätigungen, Vorgangsnummer, Zeitstempel, internen Bearbeitungsstatus, Prüfnotizen und die Statushistorie.
Zweck ist die Bearbeitung der ausdrücklich gestellten Anfrage und – nur auf Wunsch der anfragenden Person – die Vorbereitung einer möglichen Partnerschaft. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Schritte. Handelt die Ansprechperson für eine Organisation, beruht die Verarbeitung zusätzlich auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist die sichere, nachvollziehbare Geschäftskommunikation.
Die Bestätigung des gewünschten Rückkontakts ist keine Werbeeinwilligung. Die Angaben werden nicht für Newsletter oder davon unabhängige Direktwerbung verwendet. Für spätere Werbung per E-Mail oder Telefon wird – soweit gesetzlich erforderlich – eine getrennte, nachweisbare Einwilligung eingeholt.
Die Bewerbung und ihre Statushistorie werden 183 Tage nach dem letzten sachlichen Kontakt automatisch gelöscht. Bei einer konkreten gesetzlichen Aufbewahrungspflicht oder dokumentierten Rechtsverteidigung wird der betroffene Vorgang vorher zweckgebunden gesichert und für andere Zwecke gesperrt. Der Betreiber kann eine Bewerbung außerdem vorher im geschützten Bereich löschen.
Pionierbewerbungen
Bei einer freiwilligen Interessenanmeldung für die geschlossene Android-Testgruppe verarbeitet SparkActs Anzeigename, E-Mail-Adresse, Region, Verfügbarkeit, Handymodell mit Android-Version, eine kurze Motivation sowie die Bestätigungen zu Mindestalter, Android-Gerät, Testzeitraum und Kenntnisnahme der Datenschutzinformation. Ausführliche Angaben zu Testschwerpunkten und Installation werden nur bei Personen in der engeren Auswahl in einem getrennten Kontakt abgefragt. Weder Passwort noch Bestätigungscode oder vollständige Anschrift werden im Bewerbungsformular abgefragt.
Zweck ist die Auswahl einer kleinen geeigneten Testgruppe, die Rückmeldung zur Bewerbung und – nur bei Annahme – die Vorbereitung einer persönlichen Pilot-Einladung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Die Missbrauchs- und Mengenbegrenzung beruht auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist der Schutz des Bewerbungswegs.
Erst nach Auswahl und eindeutiger Annahme der Pilotbedingungen wird die angenommene E-Mail-Adresse an Firebase App Distribution von Google übermittelt, um die persönliche APK-Einladung bereitzustellen sowie Einladungsannahme und Downloadstatus zu verwalten. Eine öffentliche APK oder allgemeiner Downloadlink wird nicht angeboten. Der Zugriff kann für weitere Downloads entzogen werden; eine bereits installierte App muss die teilnehmende Person nach Testende selbst deinstallieren.
Die interne Bewertung nutzt fünf vorher festgelegte Kriterien mit jeweils 0 bis 2 Punkten und dient ausschließlich als Entscheidungshilfe für eine menschliche Auswahl. Berücksichtigt werden Missionsverständnis, Motivation zur Mitgestaltung, zeitliche Verlässlichkeit, Nutzen für eine ausgewogene Testgruppe und die lokale Passung. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt. Besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, religiöse oder politische Überzeugungen, sollen nicht angegeben und werden nicht als Auswahlkriterium verwendet.
Die Bewerbung wird 183 Tage nach dem letzten sachlichen Kontakt automatisch gelöscht. Bei einer konkreten gesetzlichen Pflicht oder dokumentierten Rechtsverteidigung wird der betroffene Vorgang vorher zweckgebunden gesichert und für andere Zwecke gesperrt. Eine Bewerbung erstellt kein App-Konto, schaltet keinen Download frei und wird nicht für Newsletter oder Werbung verwendet.
Missbrauchsschutz bei Formularen
Zum Schutz vor automatisierten oder massenhaften Eingaben werden aus der anfragenden IP-Adresse und der angegebenen E-Mail-Adresse getrennte, zeitgebundene Hashwerte gebildet. Die Rohwerte werden nicht in der Bewerbungsdatenbank gespeichert. Der IP-Schlüssel läuft spätestens zwei Stunden nach Beginn seines Zeitfensters ab; der E-Mail-Schlüssel spätestens 48 Stunden nach Tagesbeginn. Abgelaufene Begrenzungsdatensätze werden bei weiteren Website- oder Formularaufrufen automatisch gelöscht.
Geschütztes Partnerportal
Eingeladene Partner können mit einem befristeten Einmalcode einen geschützten Zugang aktivieren und Entwürfe für Aktionen oder Prämien anlegen. Verarbeitet werden dabei die zugeordnete Partneranfrage, gehashte Einladungs- und Sitzungstoken, Erstellungs-, Ablauf- und Nutzungszeitpunkte sowie Entwurfsart, Titel, Beschreibung, Ort, Zeitraum, Prämienbedingungen, Nachweiskonzept, Prüfstatus und interne Prüfanmerkungen.
Einladungscodes sind 48 Stunden, Sitzungen höchstens sieben Tage gültig. Ein gespeicherter Entwurf ist weder veröffentlicht noch angenommen und begründet für sich allein keinen Vertrag oder Anspruch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; Sicherheitsprotokollierung beruht ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.
Abgelaufene Einladungen und Sitzungen werden bei weiteren Website- oder Portalaufrufen automatisch entfernt. Portalentwürfe werden spätestens zusammen mit der zugehörigen Partneranfrage gelöscht, sofern keine konkrete gesetzliche Aufbewahrungspflicht oder dokumentierte Rechtsverteidigung entgegensteht.
Hosting, Server- und Sicherheitsprotokolle
Die Projektwebsite wird über ChatGPT Sites von OpenAI bereitgestellt. Beim Abruf können insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser- und Geräteangaben, Antwortstatus sowie Sicherheits- und Fehlerdaten technisch verarbeitet werden. Die aktuelle Unterauftragsliste nennt ChatGPT Sites ausdrücklich und beschreibt, dass Anbieter unter anderem Hosting, Infrastruktur, Inhaltsmoderation und Support übernehmen können.
Zweck ist die sichere, stabile Auslieferung, die Bearbeitung der von Ihnen abgesendeten Bewerbung und die Abwehr von Missbrauch. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Bewerbungsdaten und Art. 6 Abs. 1 Buchst. f DSGVO für sicheren Betrieb. Der ChatGPT-Sites-Auftragsverarbeitungszusatz vom 9. Juli 2026 gilt ausdrücklich auch für Plus-, Pro- und andere Individualdienste, wenn eine veröffentlichte Site personenbezogene Daten sammelt. Für Personen im EWR handelt OpenAI Ireland Ltd. als Auftragsverarbeiter; Übermittlungen außerhalb des EWR werden nach diesem Zusatz auf einen Angemessenheitsbeschluss oder EU-Standardvertragsklauseln gestützt. SparkActs bleibt für Auswahl, Inhalte, Löschfristen und Betroffenenrechte verantwortlich.
Pflichtangaben, Freiwilligkeit und Auswahl
Mit Stern gekennzeichnete Angaben sind erforderlich, damit SparkActs eine Partner- oder Pionierbewerbung prüfen und beantworten kann. Ohne diese Angaben ist eine Bearbeitung nicht möglich. Im Partnerformular können die als optional bezeichneten Telefon- und Websiteangaben weggelassen werden.
Die interne Pionierbewertung unterstützt ausschließlich eine menschliche Auswahl. Sie erzeugt keine rechtliche Wirkung und keine vollautomatische Entscheidung. Bewerbende können eine Überprüfung oder Erläuterung über datenschutz@sparkacts.de anfragen.
Externe Links
Einfache Links übertragen Daten erst, wenn Nutzer den Link bewusst öffnen. Social-Media-Links werden erst nach Einrichtung der Profile ergänzt; es werden keine Social-Widgets eingebettet.
Empfänger und Drittlandverarbeitung
Innerhalb von SparkActs erhalten nur Personen Zugriff, die Bewerbungen, Portalentwürfe, Sicherheit oder Datenschutz tatsächlich bearbeiten müssen. Technische Dienstleister erhalten Daten nur im erforderlichen Umfang und auf vertraglicher Grundlage.
Soweit Anbieter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, müssen vor Freigabe Angemessenheitsbeschluss oder geeignete Garantien, ergänzende Schutzmaßnahmen und verbleibende Risiken konkret dokumentiert werden. Pauschale Hinweise auf „anwendbare Garantien“ reichen nicht als Abschlussprüfung.
Betroffenenrechte und Beschwerde
Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch können an datenschutz@sparkacts.de gerichtet werden. Soweit eine Verarbeitung auf Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden. Ein Widerspruch gegen eine Verarbeitung aufgrund berechtigter Interessen wird nach Art. 21 DSGVO geprüft.
Betroffene können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für SparkActs ist grundsätzlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig. Die aktuellen Kontaktdaten der Behörde werden unmittelbar vor Veröffentlichung geprüft.
Verantwortlicher und Datenschutzkontakt
Dimitri Konrad, SparkActs, Adalbert-Stifter-Ring 1, 69493 Hirschberg an der Bergstraße
Telefon: +49 152 59919246
Datenschutzkontakt: datenschutz@sparkacts.de