Technischer Betrieb und Cookies
Die öffentliche Website lädt keine externen Schriften, Analyse-, Karten-, Video- oder Social-Media-Inhalte und setzt keine Werbe- oder Tracking-Cookies. Es gibt keine Newsletter-Anmeldung. SparkActs zählt ausschließlich wenige eigene, zusammengefasste Ereignisse: Aufrufe festgelegter Seitengruppen sowie in der Pionierstrecke den Klick auf die Bewerbung, die Sichtbarkeit und den Beginn des Formulars, das Erreichen der Kontakt- und Abschlussstufe und die abgeschlossene Bewerbung. Dabei werden keine Cookie-, Nutzer- oder Gerätekennung, keine vollständige Verweis-URL und keine dauerhaft gespeicherte IP-Adresse mit dem Ereignis verknüpft. Die Zahlen sind Ereignisse und dürfen nicht als eindeutige Personen dargestellt werden.
Die grobe Quelle wird nur als feste Kategorie wie Website, Facebook, Instagram, Anzeige, Empfehlung, lokale Stelle oder QR-Code geführt. Öffentliche Ereignisse werden täglich nach Seitengruppe und Quelle zusammengefasst; erst die tatsächlich abgesendete Bewerbung wird zusätzlich der von der Person gewählten groben Region zugeordnet. Die zusammengefassten Zähler werden nach 120 Tagen gelöscht. Zweck ist ausschließlich, Verständnishürden und relevante Inhalte zu erkennen und knappe lokale Ansprache nicht unnötig fortzuführen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist die datensparsame Verbesserung und Begrenzung des Pilotzugangs. Ein Widerspruch kann an datenschutz@sparkacts.de gerichtet werden.
Beim Abruf der öffentlichen Website kann die vorgeschaltete Sicherheitsinfrastruktur des Hostingwegs das technisch notwendige Cloudflare-Cookie „__cf_bm“ setzen. Es unterstützt die Erkennung automatisierter oder missbräuchlicher Zugriffe, enthält keinen SparkActs-Benutzeridentifikator und ist als HttpOnly und Secure gekennzeichnet. Nach der Cloudflare-Dokumentation wird für jede besuchte Website ein eigenständiges Cookie erzeugt, das nicht zur website- oder sitzungsübergreifenden Verfolgung verwendet wird; es läuft nach ungefähr 30 Minuten ohne weitere Aktivität ab. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Sicherheitsverarbeitung beruht auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist die sichere Bereitstellung der Website und die Abwehr automatisierten Missbrauchs.
Nur nach erfolgreicher Anmeldung im geschützten Partnerportal wird zusätzlich das technisch notwendige Sitzungscookie „sparkacts_partner_session“ gesetzt. Es ist als HttpOnly, Secure und SameSite=Strict ausgestaltet, enthält nicht das Zugangspasswort und läuft spätestens nach sieben Tagen ab. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung dient der angeforderten sicheren Portalnutzung nach Art. 6 Abs. 1 Buchst. b DSGVO und dem Missbrauchsschutz nach Art. 6 Abs. 1 Buchst. f DSGVO.
- Notwendiges Cloudflare-Sicherheitscookie __cf_bm
- Nur eigene, täglich zusammengefasste Seiten- und Pionier-Ereignisse
- Kein Meta Pixel oder Google Analytics
- Keine eindeutige Besucher- oder Gerätekennung
- Keine eingebetteten Social-Feeds
- Keine externen Schrift- oder Iconabrufe
- Kein Einwilligungsbanner, solange keine nicht notwendigen Cookies oder vergleichbare Endgerätezugriffe hinzukommen
Partneranfragen
Bei einer freiwilligen Partneranfrage verarbeitet SparkActs Organisation, Organisationsart, Ansprechperson, geschäftliche E-Mail-Adresse, optional Telefon und Website, gewünschte Form der Zusammenarbeit, freie Nachricht, dokumentierte Kenntnisnahme- und Kontaktbestätigungen, Vorgangsnummer, Zeitstempel, internen Bearbeitungsstatus, Prüfnotizen und die Statushistorie.
Zweck ist die Bearbeitung der ausdrücklich gestellten Anfrage und – nur auf Wunsch der anfragenden Person – die Vorbereitung einer möglichen Partnerschaft. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Schritte. Handelt die Ansprechperson für eine Organisation, beruht die Verarbeitung zusätzlich auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist die sichere, nachvollziehbare Geschäftskommunikation.
Die Bestätigung des gewünschten Rückkontakts ist keine Werbeeinwilligung. Die Angaben werden nicht für Newsletter oder davon unabhängige Direktwerbung verwendet. Für spätere Werbung per E-Mail oder Telefon wird – soweit gesetzlich erforderlich – eine getrennte, nachweisbare Einwilligung eingeholt.
Die Bewerbung und ihre Statushistorie erhalten eine Löschfrist von 183 Tagen ab Eingang beziehungsweise dem zuletzt dokumentierten sachlichen Kontakt. Eine reine interne Bewertung oder Statuskorrektur verlängert die gespeicherte Frist nicht. Nach Fristablauf werden sie beim nächsten Website- oder Formularaufruf automatisch gelöscht. Bei einer konkreten gesetzlichen Aufbewahrungspflicht oder dokumentierten Rechtsverteidigung wird der betroffene Vorgang vorher zweckgebunden gesichert und für andere Zwecke gesperrt. Der Betreiber kann eine Bewerbung außerdem vorher im geschützten Bereich löschen.
Pionierbewerbungen
Bei einer freiwilligen Bewerbung für die geschlossene Android-Testgruppe verarbeitet SparkActs Anzeigename, E-Mail-Adresse, grobe Region, Verfügbarkeit, Möglichkeit zur Installation einer persönlich eingeladenen Test-App, eine kurze Beschreibung der geplanten Rückmeldung, grobe Herkunft der Bewerbung sowie die Bestätigungen zu Mindestalter, geschützter Installation, Testumfang und Kenntnisnahme der Datenschutzinformation. Die grobe Herkunft kann aus einer SparkActs-Kampagnenkennzeichnung oder einem bekannten Facebook-, Instagram- oder Reddit-Verweis abgeleitet werden; vollständige Verweis- oder Kampagnen-URLs werden nicht in der Bewerbung gespeichert. Weder Passwort noch Bestätigungscode, Telefonnummer, genaue Anschrift, Android-Version oder Handymodell werden abgefragt.
Zweck ist die Auswahl einer kleinen geeigneten Testgruppe, die Rückmeldung zur Bewerbung und – nur bei Annahme – die Vorbereitung einer persönlichen Pilot-Einladung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Die Missbrauchs- und Mengenbegrenzung beruht auf Art. 6 Abs. 1 Buchst. f DSGVO; berechtigtes Interesse ist der Schutz des Bewerbungswegs.
Erst nach Auswahl und eindeutiger Annahme der Pilotbedingungen wird die angenommene E-Mail-Adresse an Firebase App Distribution von Google übermittelt, um die persönliche APK-Einladung bereitzustellen sowie Einladungsannahme und Downloadstatus zu verwalten. Eine öffentliche APK oder allgemeiner Downloadlink wird nicht angeboten. Der Zugriff kann für weitere Downloads entzogen werden; eine bereits installierte App muss die teilnehmende Person nach Testende selbst deinstallieren.
Die interne Bewertung nutzt fünf vorher festgelegte Kriterien mit jeweils 0 bis 2 Punkten und dient ausschließlich als Entscheidungshilfe für eine menschliche Auswahl. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt. Besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, religiöse oder politische Überzeugungen, sollen nicht angegeben und werden nicht als Auswahlkriterium verwendet.
Für die Bewerbung wird eine Löschfrist von 183 Tagen ab Eingang beziehungsweise dem zuletzt dokumentierten sachlichen Kontakt gespeichert. Eine reine interne Bewertung oder Statuskorrektur verlängert diese Frist nicht. Nach Fristablauf wird der Vorgang beim nächsten Website- oder Formularaufruf automatisch gelöscht. Bei einer konkreten gesetzlichen Pflicht oder dokumentierten Rechtsverteidigung wird der betroffene Vorgang vorher zweckgebunden gesichert und für andere Zwecke gesperrt. Eine Bewerbung erstellt kein App-Konto, schaltet keinen Download frei und wird nicht für Newsletter oder Werbung verwendet.
E-Mail-Kontakt und geschützte Verwaltungsübersicht
Die SparkActs-Kontaktpostfächer werden bei STRATO betrieben. Bei einer E-Mail verarbeitet SparkActs Absender- und Empfängerangaben, Betreff, Inhalt, gegebenenfalls Anhänge sowie technische Zustellinformationen, um das Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei Vertrags- oder Teilnahmeanfragen und Art. 6 Abs. 1 Buchst. f DSGVO für sonstige sachliche Geschäftskommunikation und sicheren Betrieb.
Eine zugriffsgeschützte interne Verwaltungsübersicht auf Google Cloud zeigt zusätzlich bis zu zehn gekürzte Vorschauen ungelesener Nachrichten mit Absenderanzeige, Betreff und Inhalt. Offensichtliche E-Mail-Adressen und Codes werden in diesen Vorschauen gekürzt oder ausgeblendet; das macht die verbleibenden Inhalte nicht automatisch anonym. Die Schnittstelle liest die Nachrichten, versendet keine E-Mails und ändert keinen Gelesen-Status. Der technische Zwischenspeicher dieser Vorschauen wird nach zwei Minuten erneuert; dies ist keine Löschfrist für die Originalnachricht.
Originalnachrichten werden nach Erledigung des Anliegens gelöscht, soweit sie nicht für eine fortbestehende Vertragsbeziehung, konkrete Nachweiszwecke oder gesetzliche Aufbewahrung benötigt werden. Für Bewerbungen gelten die gesondert beschriebenen Fristen. Anfragen zur Löschung können an datenschutz@sparkacts.de gerichtet werden.
Missbrauchsschutz bei Formularen
Zum Schutz vor automatisierten oder massenhaften Eingaben werden aus der anfragenden IP-Adresse und der angegebenen E-Mail-Adresse getrennte, zeitgebundene Hashwerte gebildet. Die Rohwerte werden nicht in der Bewerbungsdatenbank gespeichert. Der IP-Schlüssel läuft spätestens zwei Stunden nach Beginn seines Zeitfensters ab; der E-Mail-Schlüssel spätestens 48 Stunden nach Tagesbeginn. Abgelaufene Begrenzungsdatensätze werden bei weiteren Website- oder Formularaufrufen automatisch gelöscht.
Geschütztes Partnerportal
Eingeladene Partner können mit einem befristeten Einmalcode einen geschützten Zugang aktivieren und Entwürfe für Aktionen oder Prämien anlegen. Verarbeitet werden dabei die zugeordnete Partneranfrage, gehashte Einladungs- und Sitzungstoken, Erstellungs-, Ablauf- und Nutzungszeitpunkte sowie Entwurfsart, Titel, Beschreibung, Ort, Zeitraum, Prämienbedingungen, Nachweiskonzept, Prüfstatus und interne Prüfanmerkungen.
Einladungscodes sind 48 Stunden, Sitzungen höchstens sieben Tage gültig. Ein gespeicherter Entwurf ist weder veröffentlicht noch angenommen und begründet für sich allein keinen Vertrag oder Anspruch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; Sicherheitsprotokollierung beruht ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.
Abgelaufene Einladungen und Sitzungen werden bei weiteren Website- oder Portalaufrufen automatisch entfernt. Portalentwürfe werden spätestens zusammen mit der zugehörigen Partneranfrage gelöscht, sofern keine konkrete gesetzliche Aufbewahrungspflicht oder dokumentierte Rechtsverteidigung entgegensteht.
Hosting, Server- und Sicherheitsprotokolle
Die Projektwebsite wird über ChatGPT Sites von OpenAI bereitgestellt. Beim Abruf können insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser- und Geräteangaben, Antwortstatus sowie Sicherheits- und Fehlerdaten technisch verarbeitet werden. Die aktuelle Unterauftragsliste nennt ChatGPT Sites ausdrücklich und beschreibt, dass Anbieter unter anderem Hosting, Infrastruktur, Inhaltsmoderation und Support übernehmen können.
Zweck ist die sichere, stabile Auslieferung, die Bearbeitung der von Ihnen abgesendeten Bewerbung und die Abwehr von Missbrauch. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Bewerbungsdaten und Art. 6 Abs. 1 Buchst. f DSGVO für sicheren Betrieb. Der ChatGPT-Sites-Auftragsverarbeitungszusatz vom 9. Juli 2026 gilt ausdrücklich auch für Plus-, Pro- und andere Individualdienste, wenn eine veröffentlichte Site personenbezogene Daten sammelt. Für Personen im EWR handelt OpenAI Ireland Ltd. als Auftragsverarbeiter; Übermittlungen außerhalb des EWR werden nach diesem Zusatz auf einen Angemessenheitsbeschluss oder EU-Standardvertragsklauseln gestützt. SparkActs bleibt für Auswahl, Inhalte, Löschfristen und Betroffenenrechte verantwortlich.
Pflichtangaben, Freiwilligkeit und Auswahl
Mit Stern gekennzeichnete Angaben sind erforderlich, damit SparkActs eine Partner- oder Pionierbewerbung prüfen und beantworten kann. Ohne diese Angaben ist eine Bearbeitung nicht möglich. Optionale Geräte-, Telefon- oder Websiteangaben können weggelassen werden.
Die interne Pionierbewertung unterstützt ausschließlich eine menschliche Auswahl. Sie erzeugt keine rechtliche Wirkung und keine vollautomatische Entscheidung. Bewerbende können eine Überprüfung oder Erläuterung über datenschutz@sparkacts.de anfragen.
Externe Links
Einfache Links zu anderen Websites und den SparkActs-Social-Media-Profilen werden erst durch bewusstes Öffnen aufgerufen. Social-Widgets oder Meta-Tracking-Pixel sind nicht eingebettet.
Empfänger und Drittlandverarbeitung
Innerhalb von SparkActs erhalten nur Personen Zugriff, die Bewerbungen, Portalentwürfe, Sicherheit oder Datenschutz tatsächlich bearbeiten müssen. Technische Dienstleister erhalten Daten nur im erforderlichen Umfang und auf vertraglicher Grundlage.
Soweit Anbieter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, müssen vor Freigabe Angemessenheitsbeschluss oder geeignete Garantien, ergänzende Schutzmaßnahmen und verbleibende Risiken konkret dokumentiert werden. Pauschale Hinweise auf „anwendbare Garantien“ reichen nicht als Abschlussprüfung.
Betroffenenrechte und Beschwerde
Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch können an datenschutz@sparkacts.de gerichtet werden. Soweit eine Verarbeitung auf Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden. Ein Widerspruch gegen eine Verarbeitung aufgrund berechtigter Interessen wird nach Art. 21 DSGVO geprüft.
Betroffene können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für SparkActs ist grundsätzlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig. Die aktuellen Kontaktdaten der Behörde werden unmittelbar vor Veröffentlichung geprüft.
Verantwortlicher und Datenschutzkontakt
Dimitri Konrad, SparkActs, Adalbert-Stifter-Ring 1, 69493 Hirschberg an der Bergstraße
Telefon: +49 152 59919246
Datenschutzkontakt: datenschutz@sparkacts.de