Zum Inhalt springen
Crossroutes Crossroutes 0.0 km
Start Über uns Preise English Web-App App holen

Datenschutzerklärung

Gilt für die Crossroutes-Android-App und für die Web-Version unter web.crossroutes.de - was im Browser anders ist, steht in Abschnitt 12. Einzelne Funktionen sind unten ausdrücklich als "nur Android" gekennzeichnet, wo das zutrifft. Stand: 28. September 2026. Für diese Website gilt die separate Datenschutzerklärung der Website.

This privacy policy is also available in English. Both versions are legally equivalent.

1.Überblick

Crossroutes ist eine App für Android, auch im Browser unter web.crossroutes.de nutzbar, die Radfahrerinnen, Radfahrern, Läuferinnen und Läufern hilft, über die App organisierte Gruppenfahrten und -läufe zu erstellen und zu finden. Diese Erklärung beschreibt, welche personenbezogenen Daten die App und ihr Backend verarbeiten, warum, wer sie sonst noch zu sehen bekommt, und welche Möglichkeiten du hast. Bei Rückfragen erreichst du unter Abschnitt 14 eine echte Person, keine Support-Warteschlange.

Crossroutes wird von Lennard Zirks als Einzelunternehmen betrieben (Geschäftsbezeichnung „Software-Entwicklung Lennard Zirks"), einer einzelnen Person. Es gibt keine Werbung, kein Analyse-SDK und keinen Verkauf von Daten an Dritte - niemals.

2.Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne dieser Erklärung ist:

Lennard Zirks
Geschäftsbezeichnung: Software-Entwicklung Lennard Zirks
Hirtenweg 63A
26180 Rastede
Deutschland
E-Mail: [email protected]

Crossroutes ist ein kleines, von einer einzelnen Person betriebenes Angebot und erfüllt keine der Schwellen aus Art. 37 DSGVO, die die Benennung eines Datenschutzbeauftragten erfordern würden (keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten, keine umfangreiche systematische Überwachung, keine Verarbeitung durch eine Behörde). Anfragen gehen daher direkt an die oben genannte Adresse.

3.Welche Daten wir verarbeiten, und warum

Die folgende Tabelle listet jede Kategorie personenbezogener Daten auf, die die App oder ihr Backend verarbeitet.

Von Crossroutes verarbeitete Datenkategorien
KategorieWas dazugehörtWarum wir sie verarbeiten
KontodatenE-Mail-Adresse, Benutzername, Anzeigename, Passwort (gespeichert als gesalzener Hash, nie im Klartext) oder ein Google-Anmeldetoken bei entsprechender WahlKonto anlegen und absichern, damit andere Fahrerinnen und Fahrer dich finden und erkennen können
ProfilinhalteProfilbild, kurze Bio (optional, bis zu 300 Zeichen)Wird anderen Nutzern/Freunden in der App angezeigt; du entscheidest, was du angibst
App-Einstellungen & PräferenzenBenachrichtigungs-Zustellpräferenzen, Vorschlagsfilter (Suchradius, maximales Tempo, maximale Streckenlänge, verfügbare Wochentage, nur Freunde/alle/keine), Einheitensystem, Design, Sprache, Kalender-App-Wahl und ähnliche In-App-EinstellungenDamit sich die App so verhält, wie du sie konfiguriert hast - nichts davon wird mit anderen Nutzern oder Dritten geteilt
Gruppenfahrt-/-lauf- und RoutendatenVon dir erstellte oder beigetretene Gruppenfahrten und -läufe, deren Aktivitätsart, Termine, Routenpunkte, Zieldistanz/-tempo, Verpflegungsstopps, Titelbilder, importierte GPX-DateienDamit Route, Termin und Details einer Gruppenfahrt oder eines Gruppenlaufs nutzbar und teilbar sind - die Kernfunktion der App
Sozialer GraphFreundschaftsverbindungen, Freundschaftsanfragen, gesendete oder erhaltene Einladungen zu Gruppenfahrten und -läufenDie Freundes- und Einladungsfunktionen, die du nutzt
MeldungenDie Kategorie und optionale Freitext-Beschreibung, die du beim Melden einer Gruppenfahrt/eines Gruppenlaufs, eines Clubs oder eines Nutzerprofils angibst, sowie die Benutzernamen beider KontenVertrauen und Sicherheit - ermöglicht es dir, Inhalte oder Verhalten zu melden, das gegen unsere Regeln zur zulässigen Nutzung verstoßen könnte, damit wir es prüfen können; siehe Abschnitt 8 zur Speicherdauer
TeilnahmehistorieAn welchen Gruppenfahrten und -läufen du teilgenommen oder die du erstellt hast, und wannDeine eigenen Statistiken sowie "gemeinsam gemacht"-Zähler auf Freundesprofilen
EmpfehlungsprogrammDein persönlicher Empfehlungscode, wie viele Personen sich darüber registriert haben, ob eine Prämie bereits vergeben wurdeErmöglicht die Freundschaftswerbungs-Prämie (kostenlose Mitgliedszeit) - erreichbar sowohl über das "Freunde einladen"-Menü in der App als auch über den "App holen"-Button auf der öffentlichen Seite einer geteilten Gruppenfahrt oder eines geteilten Gruppenlaufs; siehe auch die Verarbeitung des Play-Store-„Install Referrer" in Abschnitt 5
Verbundenes Strava-Konto (optional)OAuth-Zugriffs- und Aktualisierungstoken, deine Strava-Athleten-IDNur wenn du Strava in den Einstellungen ausdrücklich verbindest - zum Importieren einer deiner gespeicherten Strava-Routen oder zum Exportieren einer abgeschlossenen Fahrt zu Strava; siehe Abschnitt 5
Zahlungs- und AbodatenOb du ein aktives Member-Abo hast, dessen Test-/Verlängerungsstatus, und ein von Google ausgestelltes Kauftoken - niemals deine Kartennummer oder vollständige Zahlungsdaten, die Google Play Billing direkt erhebt und verarbeitet; nur Android, da Member dort derzeit ausschließlich erhältlich istMember-Funktionen dem richtigen Konto zuzuordnen und zu wissen, wann der Zugriff beginnen oder enden soll - das Abo selbst regeln die Nutzungsbedingungen
Geräte- und BenachrichtigungsdatenEin Push-Registrierungstoken, die Plattform ("Android" oder "Web"); in der Web-Version ist der "Token" stattdessen das Push-Abonnement deines Browsers (siehe Abschnitt 12)Zustellung der von dir aktivierten Benachrichtigungen - siehe Abschnitt 5 zur Weitergabe an Googles Firebase Cloud Messaging
Technische Daten / Server-ProtokolleIP-Adresse und Anfrage-Metadaten, kurzzeitig bei jeder Anfrage erfasstBegrenzung missbräuchlichen Datenverkehrs und Fehlerdiagnose - siehe Abschnitt 7 und Abschnitt 8 zur Speicherdauer

Eine weitere Funktion berührt unseren Server dabei überhaupt nicht: Der Play-Store-Verweislink, mit dem du Freunde einlädst, enthält nur deinen Empfehlungscode, keine weiteren personenbezogenen Daten.

Was wir bewusst nicht erheben: Werbekennungen, Verhaltensanalysen, app-übergreifendes Tracking jeder Art, oder deinen genauen Gerätestandort auf unseren Servern, mit einer engen Ausnahme, die in Abschnitt 7 beschrieben ist - das Setzen des Standorts eines Clubs über eine einmalige GPS-Abkürzung. Zum Standort kommen die meisten Rückfragen, deshalb hat er einen eigenen Abschnitt.

4.Rechtsgrundlagen der Verarbeitung

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Kontodaten, Gruppenfahrt-/-lauf- und Routendaten, Teilnahmehistorie und - bei einem Abo - dein Member-Abrechnungs-/Abostatus - ohne diese kann die App bzw. das Abo selbst nicht funktionieren. Dazu zählt auch die Darstellung der Hintergrundkarte (unser eigener Kartenkachel-Dienst, siehe Abschnitt 5) und das straßengeführte Anpassen einer Route während du sie zeichnest oder bearbeitest (BRouter) - beides ist die technische Umsetzung der Kern-Routen-/Kartenfunktion, kein eigenständiger Zweck.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Die Anmeldung mit Google ist eine aktive Entscheidung; Push-Benachrichtigungen erfordern zusätzlich die eigene Systemberechtigung deines Betriebssystems, und jede Benachrichtigungskategorie lässt sich einzeln in den Einstellungen abschalten. Ebenso die Strava-Verbindung (nur nach einer eigenen Anmeldung bei Strava über deren OAuth-Seite, jederzeit in den Einstellungen trennbar). Wetterfenster-Benachrichtigungen (Einstellungen) funktionieren aus demselben Grund genauso: Anders als jede andere Benachrichtigungskategorie zeigt das erstmalige Aktivieren zunächst eine eigene Erklärung - der ungefähre Standort deines Geräts wird dabei etwa einmal pro Stunde an einen Dritten (MET Norway) übermittelt, solange dies aktiv ist - und wird erst nach deiner Bestätigung wirksam, nicht bereits beim Antippen des Schalters.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Begrenzung der Anfragerate und kurzzeitige Protokollierung (einschließlich der Begrenzung, wie viele neue Kartenkacheln eine Verbindung oder ein Konto abrufen oder erzeugen lassen kann, anhand eines täglich wechselnden Pseudonyms der IP-Adresse und des Kontos, das höchstens einen Tag im Arbeitsspeicher gehalten wird), um den Dienst für alle verfügbar und sicher zu halten; die Prüfung, ob eine bei der Registrierung angegebene E-Mail-Adresse ein echtes, dauerhaftes Postfach statt einer Wegwerf-Adresse ist, um den Dienst für alle nutzbar zu halten; die Prüfung auf eine neuere App-Version beim Start (Google Play); das Erkennen eines Empfehlungscodes direkt nach der Installation (Google Play „Install Referrer"); die Prüfung von Meldungen zu einer Gruppenfahrt, einem Gruppenlauf, einem Club oder einer Person - einschließlich Daten über die gemeldete Person bzw. den gemeldeten Inhalt, die die Meldung nicht selbst abgegeben hat und die wir nicht gesondert benachrichtigen, da dies unsere Fähigkeit zur unvoreingenommenen Prüfung von Meldungen beeinträchtigen würde; sowie, sofern in den Einstellungen aktiviert, die Anzeige des Höhenprofils einer Route und der Abruf einer Wettervorhersage für eine von dir betrachtete oder beigetretene Gruppenfahrt bzw. einen Gruppenlauf (BRouter, MET Norway - ausschließlich Routendaten, niemals der Standort deines eigenen Geräts; siehe den Absatz „Einwilligung" oben für die separate Funktion Wetterfenster, die ebenfalls MET Norway nutzt, jedoch zu einem anderen Zweck und mit dem Standort deines eigenen Geräts). Diese beiden sind standardmäßig aktiviert, weshalb der Schalter in den Einstellungen eine Präferenzeinstellung ist, keine Einwilligung im Sinne der DSGVO - wir stützen uns hierfür auf berechtigtes Interesse, nicht auf Einwilligung. Die zugehörigen Interessenabwägungen stellen wir auf Anfrage zur Verfügung.

5.Wer deine Daten sonst noch sieht

Das Backend von Crossroutes läuft auf Infrastruktur in Deutschland, die dem Entwickler persönlich gehört - sie wird nicht von einem Cloud-Anbieter betrieben. Alle Anfragen, die es (und diese Website) erreichen, laufen zunächst über Cloudflare, eine Reverse-Proxy-/Content-Delivery-Schicht vor dieser Infrastruktur - das ändert, wie Anfragen unseren Server erreichen, nicht wo deine Daten letztlich gespeichert oder verarbeitet werden. Die einzige Ausnahme ist die Karte: Kartendaten liefert und speichert unser eigener Kartenkachel-Dienst, der direkt auf Cloudflares Plattform läuft (siehe Tabelle unten). Die folgenden externen Dienste werden für eng begrenzte Zwecke eingesetzt:

Externe Auftragsverarbeiter und was sie jeweils erhalten
DienstZweckErhaltene Daten
Cloudflare, Inc. (USA)Reverse Proxy und Content-Delivery-Network vor dieser Website und dem Backend von Crossroutes - übernimmt für jede Anfrage die Verbindung, DDoS-Schutz und TLS-/HTTPS-TerminierungDie IP-Adresse deines Geräts, und technisch der Inhalt jeder Anfrage an unser Backend oder diese Website (einschließlich allem, was du der App sendest - wie bei jeder Website oder API hinter einem CDN üblich) - Cloudflare leitet dies nur weiter, um unseren Server zu erreichen, und nutzt es laut unserer Vereinbarung nicht für eigene Zwecke
Cloudflare, Inc. (USA) - R2-ObjektspeicherSpeicherung von hochgeladenen Titelbildern für Gruppenfahrten und -läufe, GPX-Routendateien und Vereins-Icons, in einem Bucket mit EU-RegionNur die hochgeladene Datei selbst - keine weiteren personenbezogenen Daten. Gleiche Cloudflare-Vereinbarung/DPA wie bei der Reverse-Proxy-Zeile oben - ein anderes Produkt desselben Unternehmens, kein separater Anbieter
Cloudflare, Inc. (USA) - Workers, Containers und R2 (Kartenkacheln)Auslieferung der Hintergrundkarte: unser eigener Kartenkachel-Dienst liefert Kartendaten aus OpenStreetMap (Vektorkacheln sowie Schriften und Symbole der Karte; dein Gerät zeichnet die Karte selbst) und legt jede Kachel nach der ersten Anfrage in einem Speicher in der EU ab. Ältere App-Versionen (Android bis 1.7.4) erhalten noch fertige Kartenbilder, die der Dienst aus denselben Daten erzeugt; das endet spätestens am 31. Dezember 2026Die IP-Adresse deines Geräts und der betrachtete Kartenausschnitt, die jede Kachel-Anfrage zwangsläufig offenbart - nur zur Auslieferung verarbeitet, von uns nicht protokolliert - sowie ein Karten-Zugangstoken, das dein Konto über ein Pseudonym erkennt (nicht über Name oder ID). Zum Schutz vor Missbrauch werden ein täglich wechselndes Pseudonym der IP-Adresse und das Konto-Pseudonym höchstens einen Tag lang im Arbeitsspeicher in der EU gezählt. Die gespeicherten Kacheln und Bilder enthalten keine personenbezogenen Daten. Die Kartendaten selbst stammen von OpenFreeMap, das nur von unserem Dienst kontaktiert wird, nie von deinem Gerät, und keine Daten über dich erhält. Gleiche Cloudflare-Vereinbarung/AVV wie in den Zeilen oben
Geoapify (Mering, Deutschland) - auslaufendHintergrundkarte nur noch in älteren App-Versionen (Android bis 1.7.1), bis die App aktualisiert ist; dieser Dienst endet spätestens am 31. Oktober 2026Die IP-Adresse deines Geräts und der betrachtete Kartenausschnitt, die jede Kachel-Anfrage zwangsläufig offenbart. Geoapify ist ein deutsches Unternehmen mit Rechenzentren in der EU, daher findet keine Übermittlung in Drittländer statt; siehe Geoapifys Auftragsverarbeitungsvereinbarung
Google Ireland Ltd. (Firebase Cloud Messaging)Zustellung von Push-Benachrichtigungen an dein GerätDas Push-Registrierungstoken deines Geräts sowie anonyme IDs und der öffentliche Titel einer Gruppenfahrt oder eines Gruppenlaufs (z. B. "Sonntagsrunde Hunte") - niemals deine E-Mail-Adresse, deinen echten Namen, deine Bio oder dein Foto
Google Ireland Ltd. (Mit Google anmelden)Optionale AnmeldemethodeGoogle erhält deine Anmeldeaktion, nicht wir - die App liest dein Google-Profil nie direkt aus, sondern leitet nur das von Google ausgestellte Bestätigungstoken zur Prüfung an unseren eigenen Server weiter
Google (Versand über ein Gmail-Konto)Versand der wenigen Konto- und Moderations-E-Mails, die diese App überhaupt verschickt: Kontobestätigung, Zurücksetzen des Passworts, die Benachrichtigung, wenn eine von dir eingereichte Meldung geprüft wurde, die Benachrichtigung, falls dein Konto wegen eines Verstoßes gegen unsere Regeln zur zulässigen Nutzung eingeschränkt wird - mit Begründung - sowie ein Hinweis, falls wiederholte fehlgeschlagene Anmeldeversuche bei deinem Konto festgestellt werdenDeine E-Mail-Adresse und der Inhalt dieser jeweiligen E-Mail - kein Newsletter, kein Marketing
Google Ireland Ltd. / Google LLC (Google Play Billing)Abwicklung der Zahlungen für das Member-Abo (nur Android)Deine Karten- und Zahlungsdaten gehen direkt an Google - wir erhalten nur deinen Abo-/Kaufstatus und ein von Google ausgestelltes Kauftoken, niemals deine Kartennummer oder Rechnungsadresse
BRouter (brouter.de, ein öffentlicher Community-Routingdienst)Straßengeführtes Anpassen einer handgezeichneten Route beim Erstellen/Bearbeiten einer Gruppenfahrt oder eines Gruppenlaufs; separat, sofern in den Einstellungen aktiviert, Anzeige des Höhenprofils einer Route und Berücksichtigung von Steigungen bei der Wetterzeit-Berechnung für jede von dir betrachtete Gruppenfahrt oder jeden von dir betrachteten GruppenlaufNur die betroffenen Routenpunkte - entweder die, die du zeichnest/bearbeitest, oder, für die Höhenfunktion, die bereits öffentliche Route der gerade von dir betrachteten Gruppenfahrt oder des Gruppenlaufs, direkt von deinem Gerät gesendet, genau wie bei der MET-Norway-Zeile „Wettervorhersage" unten - niemals der Standort deines Geräts selbst
MET Norway (Norwegischer Wetterdienst, api.met.no) - WettervorhersageWettervorhersage für eine beigetretene Gruppenfahrt oder einen beigetretenen Gruppenlauf, sofern in den Einstellungen aktiviertErfolgt direkt von deinem Gerät aus, nicht über unseren Server (in der Web-Version stattdessen über unseren Server - siehe Abschnitt 12). Übermittelt werden nur einige ungefähre Koordinaten entlang der bereits öffentlichen Route dieser Fahrt - keine personenbezogenen Daten über dich persönlich. Das einzige personenbezogene Element hierbei ist, dass MET Norway die IP-Adresse deines Geräts sieht - unvermeidbar bei jeder direkten Serververbindung (genau wie bei der Kartenkachel-Zeile oben) - niemals von uns verwendet oder weitergegeben
MET Norway (Norwegischer Wetterdienst, api.met.no) - WetterfensterPrüfung auf bevorstehende gute Wetterfenster in deiner Nähe, unabhängig von einer bestimmten Fahrt, sofern du „Wetterfenster"-Benachrichtigungen in den Einstellungen aktiviert hastErfolgt direkt von deinem Gerät aus, nicht über unseren Server (in der Web-Version stattdessen über unseren Server - siehe Abschnitt 12). Dies ist der einzige Zweck, für den der tatsächliche (ungefähre, auf ca. 10m gerundete) Standort deines Geräts irgendwohin außerhalb der App übermittelt wird - geprüft etwa einmal pro Stunde, solange diese Einstellung aktiv ist. MET Norway sieht dabei außerdem die IP-Adresse deines Geräts - unvermeidbar bei jeder direkten Serververbindung - niemals von uns verwendet oder weitergegeben
Strava, Inc. (USA)Nur wenn du dein Strava-Konto in den Einstellungen ausdrücklich verbindest: Importieren einer deiner gespeicherten Routen, oder Exportieren einer von dir abgeschlossenen Fahrt als neue Strava-AktivitätBei einer Verbindung: Du bestätigst den Zugriff auf Stravas eigener Anmeldeseite in deinem Browser (wir sehen dein Strava-Passwort nie) - Strava leitet dich danach mit einem einmaligen Autorisierungscode über unseren eigenen Server zurück, den wir gegen die oben genannten Zugriffs-/Refresh-Tokens eintauschen. Bei einem Export: Name, Datum, Distanz, Dauer und die GPX-Route der jeweiligen Fahrt. Wir fordern bewusst nur die engstmögliche Berechtigung an ("read" und "activity:write") - niemals deine vollständige Strava-Aktivitätshistorie oder dein Profil
Google Play (Play Store "Install Referrer")Empfehlungscode nach Installation über einen Empfehlungslink erkennen, wenn die App zum Zeitpunkt des Tippens noch nicht installiert warNur die eine, kurze Zeichenkette, die wir selbst dem Play-Store-Link angehängt haben (dein Empfehlungscode) - keine weiteren, von Google zusätzlich bereitgestellten Install-Referrer-Felder (z. B. Zeitstempel) werden ausgelesen; nur Android, nur einmalig direkt nach der Installation
Google Play (Prüfung auf App-Updates)Prüft bei jedem App-Start, ob eine neuere Version veröffentlicht wurde, damit wir dich zum Update auffordern könnenPaketname und installierte Version deiner App, ausgelesen über die auf deinem Gerät bereits installierte Play-Store-App - keine weiteren Daten

Komoot- oder Strava-Links, die du einer Gruppenfahrt oder einem Gruppenlauf hinzufügen kannst, sind genau das - Links. Ein Tap öffnet deinen Browser oder die Komoot-/Strava-App; wir übermitteln dabei keine Daten. Gleiches gilt für Links, die du deinem eigenen Profil oder der Seite eines Clubs hinzufügst (zu Instagram, Strava, Komoot oder einer beliebigen anderen Seite) - du entscheidest, was du hinzufügst, wir prüfen nicht, ob er dir tatsächlich gehört, und das Öffnen übermittelt der jeweiligen Seite nichts von uns. Die App zeigt jeden dieser Links vollständig an, bevor du ihn antippst, und warnt dich, bevor du einen Link öffnest, der von keiner erkannten Plattform stammt.

Der öffentliche Freigabe-Link einer Gruppenfahrt oder eines Gruppenlaufs (crossroutes.de/p/…, erzeugt über die "Teilen"-Funktion der App, sowie sein Kalender-Download/.ics) ist für jede Person erreichbar, die die URL kennt - ganz ohne Konto oder installierte App. Er zeigt Name, Beschreibung, Zeitplan, Distanz/Tempo, Aktivitätstyp und Titelbild der Gruppenfahrt bzw. des Gruppenlaufs sowie den Anzeigenamen der erstellenden Person, dazu die Anzahl der Teilnehmenden (nur als Zahl, niemals Namen oder Fotos anderer Teilnehmender). Das gilt für "Nur Freunde"-Gruppenfahrten und -läufe genauso wie für öffentliche, da der Link selbst den Zugriff steuert, nicht deine Freundesliste im Konto - teile den Link einer "Nur Freunde"-Gruppenfahrt oder eines "Nur Freunde"-Gruppenlaufs daher nirgendwo, wo ihn auch Fremde sehen könnten.

Der eigene Freigabe-Link eines Nutzerprofils oder Clubs (crossroutes.de/u/…, crossroutes.de/c/…, erzeugt über die "Teilen"-Funktion im eigenen Profil oder auf einer Club-Seite) funktioniert genauso - erreichbar für jede Person mit dem Link, ganz ohne Konto oder installierte App. Er zeigt den Anzeigenamen (bei einem Nutzerprofil zusätzlich den selbst gewählten Benutzernamen - der ohnehin schon Teil des Links selbst ist) bzw. Name und Kennzeichnung des Clubs; niemals ein Foto, eine Bio, die Fahrhistorie oder die Freundesliste. Das Öffnen eines dieser Links bewirkt für sich genommen nichts - eine Freundschaftsanfrage zu senden oder einem Club beizutreten erfordert weiterhin, die App zu öffnen und diese Aktion bewusst auszuführen.

6.Internationale Datenübermittlung

Cloudflare, Inc. hat seinen Sitz in den USA; die Übermittlung stützt sich in erster Linie auf Cloudflares Zertifizierung nach dem EU-U.S. Data Privacy Framework (ebenso die Swiss-U.S.- und UK-Erweiterung), das die Europäische Kommission als angemessenes Schutzniveau anerkannt hat (Art. 45 DSGVO) - diese Übermittlung ist damit von vornherein keine "Datenübermittlung in ein Drittland" im eingeschränkten Sinne. Als Rückfalloption, falls diese Zertifizierung einmal wegfallen sollte, enthält Cloudflares eigene Auftragsverarbeitungsvereinbarung zusätzlich die EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914 der Kommission). Dieselbe Vereinbarung deckt auch Cloudflares R2-Objektspeicher ab (genutzt für hochgeladene Fotos, GPX-Dateien und Icons) - der Bucket selbst liegt zwar in einer EU-Region, Cloudflare, Inc. als Unternehmen hat aber weiterhin seinen Sitz in den USA, weshalb dieselben Schutzmechanismen wie bei der Reverse-Proxy-Nutzung oben gelten. Google Ireland Ltd. ist eine EU-Gesellschaft; Googles eigene Auftragsverarbeitungsbedingungen und Standardvertragsklauseln regeln eine etwaige Übermittlung an die US-Muttergesellschaft. Der Kartenkachel-Dienst läuft bei Cloudflare unter derselben Vereinbarung und Übermittlungsgrundlage wie oben beschrieben; die Kartenbilder werden in der EU gespeichert, und die Zähler zum Missbrauchsschutz liegen ausschließlich in Cloudflares EU-Rechtsraum. Strava, Inc. hat seinen Sitz in den USA; die Übermittlung stützt sich auf die von Strava bereitgestellte API-Vereinbarung (die Standardvertragsklauseln enthält) bzw. vergleichbare Garantien nach Art. 44 ff. DSGVO. In allen Fällen werden ausschließlich die in Abschnitt 5 beschriebenen, eng begrenzten Daten offengelegt - niemals deine Konto- oder Profildaten, und eine Strava-Übermittlung findet ohnehin nur statt, wenn du die Verbindung selbst aktiv herstellst. In der Web-Version laufen Benachrichtigungen über den Push-Dienst des Herstellers deines Browsers, der sich außerhalb der EU befinden kann; ihre Inhalte sind Ende-zu-Ende für deinen Browser verschlüsselt, sodass nur die verschlüsselte Nachricht und ihre Zustellungs-Metadaten diesen Dienst passieren (siehe Abschnitt 12).

7.Standortdaten im Speziellen

Der GPS-Standort deines Geräts wird ausschließlich auf deinem Gerät für zwei Dinge genutzt: die Karte auf deine Position zu zentrieren und zu bestimmen, welche vorgeschlagenen Gruppenfahrten und -läufe für dich als "in der Nähe" gelten. Beides sendet deine Koordinaten nicht an unseren Server - die App lädt lediglich den öffentlichen Standort naher Gruppenfahrten und -läufe herunter (den deren Ersteller bewusst geteilt haben, genau wie der Startpunkt einer Gruppenfahrt oder eines Gruppenlaufs ohnehin für alle sichtbar ist) und berechnet den Abstand selbst, direkt auf dem Gerät.

Der einzige Fall, in dem dein Gerät im Zusammenhang mit dem Standort einer Gruppenfahrt oder eines Gruppenlaufs unseren Server kontaktiert, ist, wenn du selbst eine Gruppenfahrt oder einen Gruppenlauf erstellst oder eine Route zeichnest bzw. importierst - denn Startpunkt und Verlauf dieser Route sind die öffentliche Information der Gruppenfahrt bzw. des Gruppenlaufs selbst, sichtbar für alle, die eventuell teilnehmen möchten, nicht eine passive Aufzeichnung deiner Bewegungen.

Wenn du einen Club erstellst oder verwaltest, liest ein Tap auf „Aktuellen Standort verwenden" einmalig eine GPS-Position von deinem Gerät aus und sendet sie an unseren Server, wo sie als Standort dieses Clubs gespeichert wird - genutzt ausschließlich, um zu bestimmen, welche Clubs für andere Personen beim Durchsuchen als „in der Nähe" gelten. Er wird niemandem als dein eigener Standort angezeigt, und einmal gespeichert ist er nicht mehr davon zu unterscheiden, ob du stattdessen einen Punkt auf der Karte angetippt hättest.

Wenn du Wettervorhersagen aktiviert hast (Einstellungen), kontaktiert dein Gerät zusätzlich direkt MET Norway, um eine Vorhersage für eine beigetretene Gruppenfahrt oder einen beigetretenen Gruppenlauf abzurufen - dabei werden nur einige ungefähre Koordinaten entlang der bereits öffentlichen Route dieser Fahrt übermittelt, niemals der Standort deines eigenen Geräts. Das sind keine personenbezogenen Daten über dich persönlich, und dies erfolgt niemals über unseren Server (einzige Ausnahme ist die Web-Version - siehe Abschnitt 12). Wenn du separat „Wetterfenster"-Benachrichtigungen aktiviert hast (Einstellungen) - eine Hintergrundprüfung auf bevorstehende gute Wetterfenster in deiner Nähe, unabhängig von einer bestimmten Fahrt - kontaktiert dein Gerät direkt MET Norway, etwa einmal pro Stunde, solange diese Einstellung aktiv ist. Dies ist der einzige Zweck, für den der tatsächliche Standort deines Geräts irgendwohin außerhalb der App übermittelt wird - ebenfalls niemals über unseren Server, außer in der Web-Version, wo er ohne Protokollierung über unseren Server weitergeleitet wird (Abschnitt 12). Siehe Abschnitt 5.

Wenn du das Höhenprofil oder die höhenabhängige Wetterzeit-Berechnung aktiviert hast (Einstellungen), kontaktiert dein Gerät zusätzlich direkt BRouter, um die Höhendaten der Route einer Gruppenfahrt oder eines Gruppenlaufs abzurufen, während du sie betrachtest - nicht nur, wenn du selbst eine Route zeichnest oder bearbeitest (siehe oben) - dabei werden die bereits öffentlichen Wegpunkte dieser Route übermittelt, niemals über unseren Server. Siehe Abschnitt 5.

8.Wie lange wir Daten speichern

  • Kontodaten: bis du dein Konto löschst - das kannst du jederzeit selbst in den Einstellungen tun.
  • Teilnahmehistorie (an welchen Gruppenfahrten und -läufen du teilgenommen/sie erstellt hast, und wann) bleibt bestehen, solange dein Konto existiert, damit deine eigenen Statistiken und die "gemeinsam gemacht"-Zähler von Freunden korrekt bleiben - mit der Löschung deines Kontos verschwindet sie, auch deine Teilnahme an Gruppenfahrten und -läufen anderer.
  • GPS-Routendaten einer Gruppenfahrt oder eines Gruppenlaufs werden automatisch 7 Tage nach ihrem/seinem letzten Termin entfernt, es sei denn, du bist Member und merkst sie dir.
  • Deine Strava-Verbindung (Zugriffs-/Aktualisierungstoken, Athleten-ID) bleibt gespeichert, bis du sie in den Einstellungen trennst oder dein Konto löschst - beides widerruft die Verbindung sofort, auch auf Strava-Seite.
  • Zahlungs- und Abostatus wird nur so lange gespeichert, wie dein Konto besteht, genau wie Kontodaten - historische Abrechnungsdaten speichern wir selbst nicht separat; Google Play verwahrt deinen Kaufverlauf nach eigenen Richtlinien.
  • Meldungen, die du abgibst oder die über dich abgegeben werden, bleiben gespeichert, solange sie für eine offene Prüfung relevant sind, und darüber hinaus für einen begrenzten Zeitraum - danach werden sie gelöscht.
  • Server-Zugriffsprotokolle (IP-Adressen, Anfrage-Metadaten) und Zähler zur Begrenzung der Anfragerate (die deine IP-Adresse kurzzeitig erfassen, um die in Abschnitt 3 beschriebenen Grenzwerte durchzusetzen) sind beide kurzlebig - keine dauerhafte Datenbank.
  • Backups: Routinemäßige, verschlüsselte Sicherungen der gesamten Datenbank werden zur Notfallwiederherstellung auf der eigenen Infrastruktur des Entwicklers für ein begrenztes, rollierendes Zeitfenster vorgehalten - nicht dauerhaft, und zu keinem anderen Zweck als der Wiederherstellung nach einem Ausfall.

9.Deine Rechte

Nach der DSGVO kannst du verlangen: Auskunft über die zu dir gespeicherten personenbezogenen Daten, Berichtigung unrichtiger Daten, Löschung, Einschränkung oder Widerspruch gegen die Verarbeitung, sowie Herausgabe deiner Daten in einem übertragbaren Format. Vieles davon - Profil bearbeiten, Konto löschen, Strava-Verbindung trennen, GPX-Datei einer Gruppenfahrt oder eines Gruppenlaufs exportieren - kannst du bereits selbst in der App erledigen. Für alles Weitere schreib an [email protected]; wir antworten innerhalb von 30 Tagen. Du kannst dich außerdem bei der zuständigen Aufsichtsbehörde beschweren - für den Sitz des Verantwortlichen ist das die Landesbeauftragte für den Datenschutz Niedersachsen(externer Link, öffnet in neuem Tab).

10.Mindestalter

Crossroutes richtet sich nicht an Kinder. Du musst mindestens 16 Jahre alt sein, um ein Konto anzulegen - entsprechend dem Einwilligungsalter für Dienste der Informationsgesellschaft nach deutschem und europäischem Datenschutzrecht.

11.Sicherheit

Passwörter werden als gesalzene Hashes gespeichert, nie im Klartext. Dein Sitzungstoken wird über die verschlüsselten Speicher-APIs von Android auf dem Gerät abgelegt; in der Web-Version liegt er stattdessen im Speicher deines Browsers für crossroutes.de, geschützt durch eine strikte Content Security Policy, die keinerlei Skripte Dritter auf der Seite zulässt, und wird beim Abmelden entfernt. Sämtlicher Datenverkehr zwischen App und Server ist verschlüsselt (HTTPS/TLS). Der Zugriff auf das Verwaltungs-Backend ist ausschließlich dem Entwickler vorbehalten.

12.Die Web-Version (web.crossroutes.de)

Crossroutes läuft auch in deinem Browser unter web.crossroutes.de. Es ist dieselbe App - dasselbe Konto, dasselbe Backend, dieselben Funktionen -, daher gilt diese gesamte Erklärung auch dort. Die folgenden Unterschiede sind rein technisch und ergeben sich alle daraus, dass die App im Browser statt als installierte App läuft:

  • Zum Home-Bildschirm hinzufügen: auf dem Smartphone kannst du die Web-Version zu deinem Home-Bildschirm hinzufügen („Zum Home-Bildschirm“ bzw. „App installieren“ in deinem Browser). Sie öffnet sich dann ohne Browserleiste; es ist dieselbe Website mit derselben Datenverarbeitung - es wird nichts zusätzlich gesendet oder gespeichert, außer dass du den Hinweis dazu geschlossen hast (siehe Cookie-Richtlinie).
  • Was in deinem Browser gespeichert wird: statt im App-Speicher deines Smartphones legt die Web-Version dein Sitzungstoken, deine Einstellungen und - nur wenn du im Einwilligungsbanner zustimmst - eine Offline-Kopie deiner Daten im browsereigenen Speicher für crossroutes.de ab (Local Storage, IndexedDB). Ohne diese Einwilligung liegt die Kopie nur für den geöffneten Tab im Arbeitsspeicher; ändern oder widerrufen kannst du deine Wahl jederzeit über „Cookie-Einstellungen“ unten in der Seitenleiste (auf dem Smartphone: Einstellungen → Rechtliches) (Rechtsgrundlage für die Offline-Kopie: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Cookies setzt sie keine. Details stehen in der Cookie- und Local-Storage-Richtlinie.
  • Wettervorhersagen laufen über unseren Server: die Nutzungsbedingungen von MET Norway verlangen, dass jede Anfrage die anfragende App kennzeichnet - das kann ein Browser nicht. Deshalb ruft die Web-Version Vorhersagen über unseren eigenen Server ab statt direkt. Unser Server erhält dabei nur die Koordinaten, die die Android-App sonst selbst an MET Norway senden würde (einige Punkte entlang der Route einer Gruppenfahrt oder eines Gruppenlaufs oder - nur wenn du Wetterfenster aktiviert hast - deinen ungefähren Standort), und leitet ausschließlich diese Koordinaten weiter. MET Norway sieht daher die IP-Adresse unseres Servers, nie deine. Diese Anfragen werden bewusst nicht in unseren Server-Protokollen erfasst, und Vorhersagen werden nur kurz zwischengespeichert (bis zum Ablaufzeitpunkt von MET Norway, zuzüglich höchstens 6 Stunden) - abgelegt allein unter den Koordinaten, nie unter der anfragenden Person. Im Browser laufen Wetterfenster-Prüfungen nur, solange ein Crossroutes-Tab geöffnet ist.
  • Push-Benachrichtigungen: nur, wenn du Benachrichtigungen für crossroutes.de in deinem Browser erlaubst. Dein Browser legt dann ein Push-Abonnement beim Push-Dienst seines Herstellers an (zum Beispiel Google bei Chrome, Mozilla bei Firefox oder Apple bei Safari - welcher Dienst das ist, entscheidet dein Browser, nicht wir), und wir speichern dieses Abonnement - eine Webadresse bei diesem Push-Dienst plus Schlüssel zur Verschlüsselung - genauso wie das Push-Token einer App. Die Inhalte der Benachrichtigungen sind Ende-zu-Ende für deinen Browser verschlüsselt, der Push-Dienst kann sie also nicht lesen; er sieht nur, dass eine Nachricht zugestellt wurde, wann und wie groß sie war. Du kannst Benachrichtigungen je Kategorie in den Einstellungen oder vollständig in den Website-Einstellungen deines Browsers abschalten.
  • Hinweise, solange die Seite geöffnet ist: Wetterfenster, Verkehrsstörungen auf deinen Routen sowie Hinweise zu Routenumkehr und Rückenwind ermittelt die Web-Version selbst, solange ein Crossroutes-Tab geöffnet ist, und zeigt sie - wenn du Benachrichtigungen für web.crossroutes.de erlaubt hast - als Benachrichtigung deines Browsers an. Ein Push-Dienst ist daran nicht beteiligt; die nötigen Daten ruft sie so ab wie oben beschrieben.
  • Standort: dein Browser fragt dich, bevor die Seite deinen Standort überhaupt verwenden darf; wie der Browser diesen Standort ermittelt (zum Beispiel über einen Standortdienst seines Herstellers), liegt beim Browser. Was Crossroutes damit macht, ist genau das in Abschnitt 7 Beschriebene - er bleibt auf deinem Gerät.
  • Mit Google anmelden: öffnet Googles eigene Anmeldeseite in einem separaten Fenster; in die Web-Version selbst wird nie ein Google-Skript geladen. Danach wird, wie in der App, nur das von Google ausgestellte Anmelde-Bestätigungstoken an unseren Server weitergegeben.
  • Nicht Teil der Web-Version: alles, was es nur über Google Play gibt - der Kauf einer Member-Mitgliedschaft (Play Billing), die Prüfung auf App-Updates und der Install Referrer. Eine bereits bestehende Member-Mitgliedschaft gehört zu deinem Konto und wird daher auch im Browser erkannt.
  • Laden der Web-Version: ihre Programmdateien (App-Code, Schriftarten, Texte und Symbole) liefert Cloudflare aus seinem nächstgelegenen Rechenzentrum aus (Cloudflare Workers, siehe Abschnitt 5), nicht unser eigener Server. Wie bei jeder Webanfrage verarbeitet Cloudflare dafür als unser Auftragsverarbeiter deine IP-Adresse; wir selbst protokollieren diese Anfragen nicht. Alle Schriftarten kommen von web.crossroutes.de selbst. Die Karte kommt von unserem eigenen Kartenkachel-Dienst (tiles.crossroutes.de, siehe Abschnitt 5) - als Kartendaten (Vektorkacheln sowie Schriften und Symbole der Karte), genau wie in der App; dein Browser zeichnet die Karte daraus selbst, dabei werden dieselben Daten verarbeitet wie dort beschrieben; das Einrasten der Route/Höhendaten (BRouter) wird direkt von deinem Browser aus kontaktiert - genau wie die App es direkt von deinem Smartphone aus kontaktiert (siehe Abschnitt 5).
  • Route in anderen Apps und Diensten öffnen („Route öffnen“): statt der Auswahl „Öffnen mit“ der App bietet die Web-Version die GPX-Datei einer Gruppenfahrt oder eines Gruppenlaufs zum Herunterladen oder über das Teilen-Menü deines Geräts an (sofern dein Browser das Teilen von Dateien unterstützt) sowie Links zu den Importseiten von Komoot, Garmin Connect und RideWithGPS und zur Routenführung in Google Maps oder Apple Karten. Wir übermitteln an keinen dieser Dienste etwas. Erst wenn du einen davon anklickst, öffnet dein Browser die Website dieses Dienstes in einem neuen Tab - die Karten-Links enthalten dabei den ohnehin öffentlichen Startpunkt der Fahrt in der Adresse, und wie jede Website, die du aufrufst, sieht der geöffnete Dienst deine IP-Adresse. Was dort geschieht, richtet sich nach der Datenschutzerklärung des jeweiligen Dienstes.
  • Suche: die Suche der Web-Version durchsucht nur Daten, die bereits in deinem Browser geladen sind (deine eigenen Gruppenfahrten und -läufe, öffentliche auf der Karte, deine Freunde und Clubs). Suchbegriffe werden nirgendwohin übermittelt.

13.Änderungen dieser Erklärung

Ändert sich diese Erklärung so, dass sich die Verarbeitung deiner Daten spürbar ändert, weisen wir darauf in der App hin, statt diese Seite stillschweigend zu aktualisieren. Das Datum "Stand" oben zeigt immer die aktuelle Fassung.

14.Kontakt

Fragen, Anträge oder Anliegen zu deinen Daten: [email protected].

Auf dieser Seite
  1. Überblick
  2. Verantwortlicher
  3. Verarbeitete Daten
  4. Rechtsgrundlagen
  5. Wer sie sonst sieht
  6. Internationale Übermittlung
  7. Standortdaten
  8. Speicherdauer
  9. Deine Rechte
  10. Mindestalter
  11. Sicherheit
  12. Web-Version
  13. Änderungen
  14. Kontakt
Crossroutes

Eine werbefreie App für alle, die sich lieber treffen als allein trainieren.

Jetzt bei Google Play
FAQ Datenschutzerklärung Nutzungsbedingungen Cookie-Richtlinie Datenschutz der Website Impressum Sicherheit Barrierefreiheit

© 2026 Lennard Zirks. Crossroutes ist ein unabhängiges Projekt, betrieben aus Deutschland.