Datenschutzerklärung
Stand: August 2026
1. Verantwortlicher
Felix Reher
Am Pfeilshof 9A
22393 Hamburg
Telefon: 040 64087520
Telefax: 040 640875299
E-Mail: geodoor@felixreher.de
GeoDoor ist ein privates, nicht kommerzielles Projekt. Es werden keine Daten zu Werbe-, Analyse- oder Verkaufszwecken erhoben, es gibt keine Weitergabe an Dritte zu eigenen Zwecken Dritter und kein Tracking.
2. Was GeoDoor ist
GeoDoor ist eine Apple-Watch-App, mit der Familienmitglieder die Haustür der Familie entsperren. Die App kommuniziert ausschließlich mit einem von der Familie selbst betriebenen Server („GeoDoor-Server“), dessen Adresse bei der Einrichtung eingegeben wird. Es gibt keinen zentralen Dienst des Anbieters und keine Benutzerkonten.
3. Verarbeitung in der App und auf dem GeoDoor-Server
3.1 Standortdaten
Beim Öffnen der App wird einmalig die aktuelle Position der Uhr ermittelt (Berechtigung „Beim Verwenden der App“; keine Hintergrundortung). Beim Antippen von „Tür öffnen“ werden Position und GPS-Genauigkeit an den GeoDoor-Server der Familie übertragen, der prüft, ob sich die Uhr im erlaubten Umkreis der Haustür befindet. Die App speichert keine Standortverläufe.
3.2 Geräteschlüssel
Bei der Einrichtung erhält die Uhr einen zufälligen Schlüssel, der sie gegenüber dem Familien-Server ausweist. Er wird verschlüsselt im Schlüsselbund der Uhr gespeichert; der Server speichert nur dessen Hashwert.
3.3 Protokolldaten – auch Standortdaten
Der Familien-Server protokolliert jeden Entsperrvorgang und jeden Entsperrversuch dauerhaft in einer Datenbank. Gespeichert werden dabei insbesondere:
- Zeitpunkt und Gerätename der Uhr,
- Ergebnis (geöffnet, abgelehnt – mit Grund) und ausgelöste Aktion,
- die übermittelten Standortkoordinaten (Breiten- und Längengrad) sowie die gemeldete GPS-Genauigkeit,
- die daraus berechnete Entfernung zur Haustür.
Anders als in der App, die keine Standortverläufe speichert, bleiben diese Standortangaben auf dem Familien-Server erhalten. Über die Abfolge der Einträge lässt sich damit nachvollziehen, wann sich eine bestimmte Uhr wo befunden hat, wenn ein Entsperren versucht wurde. Zweck ist die Nachvollziehbarkeit für die Erziehungsberechtigten sowie das Erkennen missbräuchlicher Nutzung (Art. 6 Abs. 1 lit. f DSGVO). Zusätzlich werden Ereignisse des Türschlosses (Öffnungen über andere Wege, Türsensor) aus dem Protokoll des Schlossherstellers übernommen und im selben Protokoll angezeigt.
Die Betreiber des Servers – die Erziehungsberechtigten – können einzelne Einträge oder das gesamte Protokoll jederzeit löschen. Kinder und ihre Erziehungsberechtigten können Auskunft über die zu ihrer Uhr gespeicherten Einträge verlangen (siehe Abschnitt 12 „Ihre Rechte“).
3.4 Benachrichtigungen per E-Mail
Der Server versendet Benachrichtigungen an die von den Betreibern hinterlegte E-Mail-Adresse:
- bei jeder Kopplung einer Uhr – mit Gerätename, Zeitpunkt, IP-Adresse, Client-Kennung (User-Agent) und, sofern ermittelbar, dem groben Standort der IP-Adresse,
- bei Verwendung des Notfall-Codes, bei manuelle Türöffnungen sowie bei abgelehnten verdächtigen Anfragen – jeweils mit Zeitpunkt, Uhr, Entfernung und übermittelter Position,
- optional bei jedem Öffnen der Tür (von den Betreibern aktivierbar),
- bei automatischer Sperrung einer IP-Adresse wegen auffälliger Zugriffe (höchstens eine Nachricht je Stunde und Adresse).
Zweck ist die Erkennung unbefugter Zugriffe (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO).
3.5 Missbrauchserkennung
Zum Schutz vor unbefugtem Öffnen speichert der Server IP-Adressen auffälliger Anfragen in einer Sperrliste (mit Grund und Ablaufzeitpunkt) und vergleicht aufeinanderfolgende Positionsangaben derselben Uhr auf Plausibilität. Führt der Vergleich zu einem physikalisch unmöglichen Ortswechsel, wird die Anfrage abgelehnt und protokolliert. Rechtsgrundlage ist das berechtigte Interesse an der Sicherheit der Haustür (Art. 6 Abs. 1 lit. f DSGVO). Sperreinträge werden nach Ablauf automatisch entfernt.
3.6 Verwaltung über die iPhone-App
Erziehungsberechtigte können den Server statt über den Browser auch mit der iPhone-App bedienen. Die Anmeldung erfolgt mit denselben Zugangsdaten wie im Verwaltungsbereich: Benutzername und Passwort werden dafür verschlüsselt an den Familien-Server übertragen. Das Passwort wird weder auf dem Gerät noch im Klartext auf dem Server gespeichert; der Server prüft es gegen einen Hashwert. Der Server stellt dafür einen zufälligen Zugangs-Token aus; dieser wird verschlüsselt im Schlüsselbund des iPhones abgelegt und serverseitig nur als Hashwert gespeichert. Zum Token gespeichert werden außerdem Ausstellungszeitpunkt, Zeitpunkt der letzten Nutzung und eine Bezeichnung, die die IP-Adresse bei der Anmeldung enthält – damit lässt sich erkennen und beenden, wenn ein unbekanntes Gerät angemeldet ist.
Zugänge verfallen automatisch: spätestens nach 90 Tagen, bei Nichtnutzung nach 30 Tagen und sofort, wenn das Passwort der Verwaltung geändert wird. Zusätzlich lassen sie sich im Verwaltungsbereich jederzeit widerrufen. Übertragen werden ausschließlich Daten, die auch im Verwaltungsbereich sichtbar sind: Gerätestatus, Freigabezeiten, Protokolleinträge und Schlossstatus. Zugangsdaten des Türschlosses (Hersteller-Token) werden nie an die App übermittelt.
Für die Prüfung im App Store kann ein gesonderter Demo-Zugang aktiviert werden. Dieser zeigt ausschließlich erfundene Beispieldaten, führt keine Schaltvorgänge aus und hat keinen Zugriff auf echte Geräte, Protokolle oder das Türschloss.
4. Empfänger und Drittdienste
5. Hosting und Serverstandort
Der GeoDoor-Server und diese Website werden auf einem Server in Falkenstein/Vogtland, Deutschland, betrieben. Sämtliche Verarbeitung findet damit innerhalb der Europäischen Union statt; eine Übermittlung in Drittländer erfolgt nur in dem in Abschnitt 4 genannten Umfang.
Der Webserver protokolliert alle Zugriffe – sowohl auf diese Website als auch auf die Programmierschnittstelle der App – in Logdateien. Erfasst werden dabei IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge und Browser- bzw. Client-Kennung. Bei Aufrufen der App-Schnittstelle enthält die IP-Adresse einen Bezug zum verwendeten Mobilfunk- oder WLAN-Zugang der Uhr. Die Logdateien dienen dem sicheren Betrieb, der Fehlersuche und der Abwehr von Angriffen; sie werden nach spätestens 14 Tagen gelöscht bzw. automatisch rotiert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
6. Diese Website
Die Website setzt keine Cookies, bindet keine Schriftarten oder Skripte von Drittanbietern ein und verwendet keine Analyse- oder Trackingdienste. Das auf der Support-Seite eingebundene Video wird direkt von diesem Server ausgeliefert.
7. Verwaltungsbereich
Der passwortgeschützte Verwaltungsbereich setzt ein technisch notwendiges Sitzungs-Cookie, das nur der Anmeldung dient und beim Abmelden bzw. Schließen des Browsers verfällt. Eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
8. Rechtsgrundlagen
Die Verarbeitung erfolgt zur Bereitstellung der von den Nutzern gewünschten Funktion (Art. 6 Abs. 1 lit. b DSGVO), auf Grundlage der Einwilligung in die Standortnutzung, die über die Systemeinstellungen der Uhr jederzeit widerrufen werden kann (Art. 6 Abs. 1 lit. a DSGVO), sowie zur Sicherstellung eines sicheren Betriebs (Art. 6 Abs. 1 lit. f DSGVO).
9. Speicherdauer
Der Server bereinigt das Protokoll automatisch: Standortkoordinaten werden nach standardmäßig 90 Tagen aus den Einträgen entfernt (Zeitpunkt und Ergebnis bleiben erhalten), vollständige Einträge nach standardmäßig 365 Tagen gelöscht. Beide Fristen können von den Betreibern in den Servereinstellungen angepasst oder deaktiviert werden.
Die App speichert keine Standortverläufe. Die Protokolleinträge auf dem Familien-Server einschließlich der darin enthaltenen Standortkoordinaten werden dauerhaft gespeichert, bis die Betreiber sie löschen; die Anzeige im Verwaltungsbereich ist auf die jüngsten Einträge begrenzt, die älteren bleiben in der Datenbank erhalten. Es empfiehlt sich, das Protokoll in regelmäßigen Abständen zu bereinigen. Server-Logdateien werden nach spätestens 14 Tagen gelöscht bzw. rotiert. Geräteschlüssel werden beim Löschen oder Neukoppeln einer Uhr ungültig; Zugänge der iPhone-App nach 90 Tagen, nach 30 Tagen ohne Nutzung oder bei einem Passwortwechsel.
10. Datensicherheit
Die Übertragung zwischen App, Website und Server erfolgt ausschließlich verschlüsselt über HTTPS; unverschlüsselte Zugriffe auf die App-Schnittstelle werden abgewiesen. Geräteschlüssel werden serverseitig nur als Hashwert, auf der Uhr im Schlüsselbund gespeichert. Zugangsdaten des Verwaltungsbereichs werden als Hashwert abgelegt. Der Zugriff auf das Türschloss ist zusätzlich durch Umkreis-, Zeit- und Ratenbegrenzungen, automatische Sperren auffälliger Quellen sowie eine Begrenzung der Fehlversuche beim Verwaltungszugang abgesichert. Auch Türöffnungen über die iPhone-App sind je Quelle stündlich begrenzt; jede Öffnung wird protokolliert und per E-Mail gemeldet. Alle Schnittstellen nehmen ausschließlich verschlüsselte Anfragen entgegen und liefern Antworten ohne Zwischenspeicherung aus.
11. Kinder
GeoDoor ist für die Nutzung durch Kinder im Rahmen der Apple-Familienkonfiguration vorgesehen. Die Einrichtung erfordert einen von den Erziehungsberechtigten erzeugten Einrichtungscode; ohne diesen ist die App funktionslos. Die Verarbeitung erfolgt damit unter Kenntnis und Kontrolle der Erziehungsberechtigten (Art. 8 DSGVO). Es werden keine Daten zu Werbe- oder Analysezwecken erhoben und keine Profile gebildet.
12. Ihre Rechte
Ihnen stehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) zu. Da die Daten auf dem familieneigenen Server liegen, richten Sie Anfragen an die Betreiber Ihres Familien-Servers oder an den oben genannten Verantwortlichen.
Ihnen steht zudem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, für Hamburg: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.
13. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen oder eingesetzte Dienste ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.