Urlaubspunkt Kurztrip-App
Datenschutz der Android-App
Diese Hinweise gelten für die native Urlaubspunkt-Android-App. Die App fordert keine GPS-Berechtigung an und enthält in der ausgelieferten Grundkonfiguration keine Werbe-, Analyse- oder Tracking-SDKs.
Verantwortlicher
Christof Bartel · Urlaubspunkt
Gooskamp 2
24598 Boostedt
Deutschland
E-Mail: kontakt@urlaubspunkt-app.de
Telefon: +49 1567 9640913
Welche Angaben die App verarbeitet
Für Ortsvorschläge, Kurztrip-Suche und Wetter sendet die App die von dir eingegebenen oder ausgewählten Angaben verschlüsselt an https://urlaubspunkt-app.de/. Dazu gehören insbesondere Ort oder Postleitzahl, maximale Fahrzeit, ausgewählte Kategorien und für Wetteranfragen gerundete öffentliche Zielkoordinaten. Kontaktliste, Fotos, Werbe-ID und ein Nutzerkonto werden nicht benötigt.
Die Daten dienen der Beantwortung der aktuellen Anfrage. Es wird kein lesbarer persönlicher Such- oder Bewegungsverlauf in WordPress angelegt. Technische Verbindungsdaten können in den beschriebenen Serverprotokollen entstehen. Für Missbrauchsschutz werden kurzlebige gesalzene Einweg-Kennungen verwendet.
Lokale Daten auf dem Android-Gerät
Merkliste, Bedienzustand und der letzte erfolgreiche Suchstand können nur im privaten App-Speicher auf dem Gerät gespeichert werden. Der lokale Suchstand enthält die eingegebene Ortsbezeichnung, Fahrzeit, gewählte Themen, die zuletzt erhaltenen Ziele und zugehörige Quellenhinweise. Er dient ausschließlich dazu, bei einem vorübergehenden Dienstausfall den letzten passenden Stand anzuzeigen, wird nach spätestens sieben Tagen nicht mehr verwendet und nicht mit einem Urlaubspunkt-Konto synchronisiert. Android-Cloud-Backup und Geräteübertragung sind für diese App deaktiviert. Über den Bereich „Daten“ lassen sich die lokalen Angaben löschen; beim Deinstallieren entfernt Android den privaten App-Speicher.
Hosting, Protokolle und Sicherungen
Website und API werden bei ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, als Auftragsverarbeiter betrieben. Beim Abruf entstehen technisch notwendige Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderter Pfad, Statuscode sowie Browser- beziehungsweise Geräteinformationen. Nach den veröffentlichten Informationen des Hosters werden Webserver-Logfiles grundsätzlich spätestens nach 7 Tagen gelöscht; bei einem konkreten Sicherheitsvorfall kann eine längere Sicherung erforderlich sein.
Nach der für diese Website hinterlegten Konfiguration können Wiederherstellungspunkte Datenbankstände bis ungefähr 12 Tage und Webspace-Sicherungen bis ungefähr 28 Tage zurück enthalten. Sie dienen ausschließlich der technischen Wiederherstellung. Bei Sicherheitsvorfällen oder abweichenden Hoster-Einstellungen können sich die tatsächlichen Fristen im Einzelfall unterscheiden.
Eigene Datensicherungen mit UpdraftPlus
Zur Wiederherstellung nach technischen Fehlern, Angriffen oder versehentlichem Datenverlust verwenden wir UpdraftPlus. Eine Sicherung kann Dateien aus dem WordPress-Inhaltsverzeichnis, hochgeladene Medien, Plugin- und Theme-Dateien sowie die WordPress-Datenbank enthalten. Damit können auch personenbezogene Inhalte oder technische Protokolldaten in einer Sicherung enthalten sein, soweit sie zum Sicherungszeitpunkt in WordPress gespeichert sind.
Die Sicherungsdateien werden nach der hinterlegten Konfiguration im geschützten Backup-Verzeichnis des Webhosting-Kontos gespeichert. Die Sicherungen werden nach der dokumentierten Konfiguration spätestens nach ungefähr 28 Tagen gelöscht oder durch neuere Sicherungen ersetzt, sofern kein konkreter Sicherheits- oder Wiederherstellungsfall eine vorübergehend längere Aufbewahrung erforderlich macht. Zugriff haben nur berechtigte Administratoren und gegebenenfalls der vertraglich eingesetzte Speicheranbieter.
UpdraftPlus arbeitet für diese Funktion serverseitig im Administrations- und Sicherungsbereich. Das Plugin wird nicht zur Analyse öffentlicher Besucher eingesetzt und erfordert in der dokumentierten Grundkonfiguration keinen zusätzlichen Besucher-Cookie oder Cookie-Banner.
Sicherheit der Website und API
Zur Gewährleistung von Vertraulichkeit, Integrität und Verfügbarkeit setzen wir Sicherheitsfunktionen ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz der Website, der API, der Benutzerkonten und der dahinterliegenden Systeme.
Wordfence Security
Zum Schutz vor Schadsoftware, automatisierten Angriffen, missbräuchlichen Zugriffen und Manipulationsversuchen verwenden wir Wordfence Security. Dabei können insbesondere IP- und Proxy-IP-Adresse, Zeitpunkt, angeforderte URL, HTTP-Header, Request-Daten, Anmeldeereignisse, Blockierungsgrund und bei einem Schadsoftwarefund betroffene Dateinamen verarbeitet werden. Die Live-Traffic-Funktion ist nach der hinterlegten Konfiguration auf „Security Only“ beschränkt; protokolliert werden vor allem Anmeldungen, blockierte Anfragen und andere sicherheitsrelevante Ereignisse. Sicherheitsprotokolle werden grundsätzlich nach 7 Tagen gelöscht, sofern keine längere Aufbewahrung zur Untersuchung eines konkreten Vorfalls notwendig ist.
Wordfence kann technisch notwendige Sicherheitscookies setzen. Nach Angaben des Anbieters betrifft dies insbesondere angemeldete WordPress-Benutzer, Loginwarnungen, einen ausdrücklich eingerichteten Länderblock-Bypass oder die optionale Funktion „Gerät 30 Tage merken“. Normale öffentliche Besucher erhalten diese speziellen Cookies in der üblichen Grundkonfiguration nicht.
Die optionale Besucher-IP-Standortabfrage über Wordfence-Server und das Wordfence Security Network sind nach der hinterlegten datensparsamen Konfiguration deaktiviert. Das Plugin stellt weiterhin technische Verbindungen zum Abruf von Sicherheitsregeln, Signaturen und Updates her.
Limit Login Attempts Reloaded
Das Plugin begrenzt wiederholte fehlgeschlagene Anmeldeversuche. Hierzu werden insbesondere IP-Adresse, verwendeter Anmeldename, Zeitpunkt, Anzahl der Fehlversuche und Sperrstatus verarbeitet. Die Einträge werden grundsätzlich nach 7 Tagen gelöscht, sofern kein konkreter Missbrauchsfall eine längere Aufbewahrung erfordert. Nach der hinterlegten Konfiguration ist keine Cloud-/Micro-Cloud-Funktion aktiviert; die Sperr- und Anmeldedaten werden lokal in dieser WordPress-Installation verarbeitet.
Two Factor
Für berechtigte WordPress-Benutzer ist eine Zwei-Faktor-Authentifizierung eingerichtet. Dabei werden benutzerbezogene Einstellungen zur gewählten Methode, etwa ein TOTP-Geheimnis, Backup-Codes oder E-Mail-Verifizierung, ausschließlich zur Absicherung des nichtöffentlichen Administrationszugangs verarbeitet. Das Plugin dient nicht der Analyse öffentlicher Besucher.
WPS Hide Login
WPS Hide Login ändert die öffentlich bekannte Adresse des WordPress-Anmeldeformulars und weist direkte Aufrufe der Standard-Anmeldepfade ab. Das Plugin dient ausschließlich dem Schutz des Administrationszugangs und erstellt nach unserer Konfiguration keine Besucherprofile.
Serverseitige öffentliche Datenquellen
Für eine von dir ausgelöste App-Funktion kann der eigene Server OpenPLZ für Orts- und PLZ-Vorschläge, Nominatim für die Auflösung freier Ortsnamen, öffentliche Overpass-Instanzen für Ausflugsziele sowie Bright Sky auf Grundlage von DWD Open Data für Zielwetter aufrufen. Die externen Dienste erhalten dabei grundsätzlich die Server-IP und nur die für die konkrete Anfrage erforderlichen Werte. Für die Zielsuche wird der Mittelpunkt des gewählten Startorts vor der externen Anfrage auf zwei Nachkommastellen vergröbert. Die direkte IP-Adresse des App-Nutzers wird nicht an diese Datenanbieter weitergereicht. Wenn bei einer aktuell sichtbaren OpenStreetMap-Zielkarte Straße, Hausnummer, PLZ oder Ort in der Overpass-Antwort fehlen, kann der Server bis zu 30 öffentliche OSM-Objektkennungen dieser sichtbaren Ergebnisse gebündelt über die Nominatim-Lookup-Schnittstelle ergänzen. Dabei werden weder der eingegebene Startort noch die direkte Nutzer-IP an Nominatim übermittelt; Nominatim erhält die Server-IP und den öffentlichen OSM-Objektbezug. Positive Zieladressen können bis zu 90 Tage, ein fehlender Adressfund bis zu sieben Tage zwischengespeichert werden. Nicht in den öffentlichen Daten vorhandene Adressbestandteile werden nicht erfunden.
Optionale Wikipedia-/Wikimedia-Ausfallreserve: Nach der aktuell gespeicherten Radar-Konfiguration ist diese Reserve aktiviert. Wenn die OpenStreetMap-Suche technisch ausfällt oder keine nutzbaren Treffer liefert, kann der Server eine begrenzte, zwischengespeicherte Geosuche bei der deutschsprachigen Wikipedia ausführen. Wikimedia erhält dabei die Server-IP, die Website-Adresse im technischen User-Agent beziehungsweise Referer, einen auf zwei Nachkommastellen vergröberten Mittelpunkt und einen begrenzten Radius. Angezeigt werden nur Seitentitel, Geokoordinate, Quellenlink und lokal zugeordnete Kategorie; keine Artikeltexte oder Bilder. Die App kennzeichnet Wikipedia-Mitwirkende und CC BY-SA 4.0. Diese Funktion kann in den Radar-Einstellungen deaktiviert werden. Ohne eigenen oder vertraglich zugesicherten Ortsdaten-Dienst kann keine lückenlose Verfügbarkeit oder Vollständigkeit versprochen werden.
Öffentliche Resultate werden zeitlich begrenzt serverseitig zwischengespeichert. Das reduziert wiederholte externe Abfragen und schützt die öffentlichen Dienste vor unnötiger Last. Die Anbieter können technische Metadaten nach ihren eigenen Regeln verarbeiten; eine dauerhafte Verfügbarkeit oder Vollständigkeit kann nicht zugesichert werden.
Passende Artikel von urlaubspunkt.de
Der Server liest in zeitlichen Abständen ausschließlich öffentlich sichtbare Metadaten veröffentlichter Beiträge von urlaubspunkt.de, insbesondere Titel, öffentliche Artikeladresse und Kurztext. Die App-Suchanfrage und die IP-Adresse des Nutzers werden dabei nicht an urlaubspunkt.de übertragen. Ein Artikel wird nur bei einer sicheren Namenszuordnung getrennt vom offiziellen Ziel- und Quellenlink angezeigt. Erst nach einem bewussten Tippen öffnet sich urlaubspunkt.de. Mögliche Partnerlinks werden als Werbung gekennzeichnet.
Automatische Kurzbeschreibungen
Die kurzen Einordnungen zu Ausflugszielen werden auf dem eigenen Server nach festen Textbaustein-Regeln aus Name, Kategorie, Ortsangabe und einzelnen strukturierten Merkmalen formuliert. Es wird dafür kein externer KI-Dienst aufgerufen und kein Beschreibungstext aus OpenStreetMap, Wikipedia, Betreiberseiten oder Urlaubspunkt-Artikeln kopiert. Die Texte sind eine Orientierung und keine Bewertung oder Tatsachengarantie.
Externe Ziel-, Karten- und Partnerseiten
Eine direkte Verbindung zu einer offiziellen Zielwebsite, OpenStreetMap, einer ausgewiesenen Datenquelle oder einem Urlaubspunkt-Artikel entsteht erst nach deinem Tippen in einer sicheren Browser-Ansicht beziehungsweise im Systembrowser. Ab dann gelten die Datenschutz- und Cookie-Hinweise des jeweiligen Anbieters.
Rechtsgrundlagen
Die Verarbeitung zur Bereitstellung der ausdrücklich angeforderten Funktionen sowie zur IT-Sicherheit und Missbrauchsabwehr erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Für technisch notwendige oder ausdrücklich gewünschte lokale Speicherung gilt § 25 Abs. 2 Nr. 2 TDDDG. Es findet keine automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung statt.
Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Anfragen kannst du an kontakt@urlaubspunkt-app.de richten. Außerdem besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der für den Wohnort, Arbeitsplatz oder den Sitz des Verantwortlichen zuständigen Behörde.
Stand: 04.08.2026