← StartseiteRechtliches

Datenschutz in der TIDEFORCE App

Zuletzt aktualisiert: 1. Oktober 2026

Diese Hinweise betreffen die TIDEFORCE Verwaltungs-App und die von Schulen betriebenen Buchungsportale. Sie ergänzen die Datenschutzinformationen Ihrer Schule. Für tideforce.de gilt die Datenschutzerklärung der Website.

Anbieter und Datenschutzbeauftragte

TIDEFORCE UG (haftungsbeschränkt), Sterzingerstraße 34, 83024 Rosenheim, Deutschland. Kontakt: info@tideforce.de, +49 172 411 78 11.
Datenschutzbeauftragte: Eva Ranner, eranner@tideforce.de. Sie können sie auch postalisch unter der Unternehmensanschrift mit dem Zusatz „Datenschutzbeauftragte“ erreichen.

Wer ist für Ihre Daten verantwortlich?

Die im Buchungsportal genannte Schule entscheidet über ihre Buchungen, Teilnehmerverwaltung, Kommunikation und Teamverwaltung. Sie ist hierfür regelmäßig Verantwortliche; TIDEFORCE verarbeitet diese Daten nach ihren Weisungen auf Grundlage einer Auftragsverarbeitungsvereinbarung (AVV). Ihre Schule nennt ihre Kontaktdaten, Rechtsgrundlagen, Pflichtangaben und Aufbewahrungsregeln in ihrer eigenen Datenschutzerklärung. TIDEFORCE ist für die eigene Vertragsanbahnung und Vertragsverwaltung mit Schulen sowie die eigene Website verantwortlich. Für eigene Produktanalyse – die Auswertung der Nutzung und Verbesserung der Software – ist TIDEFORCE Verantwortlicher; sie erfolgt nur aufgrund Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Schulbezogene Auswertungen werden im Auftrag der Schule erbracht. Eigene Analyse- oder Werbezwecke von TIDEFORCE sind nicht durch den Schul-AVV gedeckt. Die Einwilligung in eine optionale Auswertung ist freiwillig und von einer Buchung getrennt.

Konten, Anmeldung und Betrieb

Je nach Zugang verarbeiten wir im Auftrag der Schule Name, E-Mail-Adresse, Anmeldekennung, Authentifizierungsdaten, Rollen und Berechtigungen. Firebase Authentication stellt die Anmeldung bereit. Technische Zugriffs- und Fehlerprotokolle können IP-Adresse, Zeitstempel sowie Geräte- und Browserangaben enthalten. Diese Verarbeitung dient dem Zugang, dem sicheren Betrieb und der Fehlerbehebung. Erforderliche Browser-Speicherung dient etwa dem Anmeldestatus, dem Warenkorb oder Ihrer Sprachauswahl. Für eigene Vertragskontakte verarbeitet TIDEFORCE Kontaktdaten und Korrespondenz zur Vertragsanbahnung und Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO; bei Ansprechpartnern einer Organisation nach Art. 6 Abs. 1 lit. f DSGVO aufgrund des berechtigten Interesses an der geschäftlichen Kommunikation. Gesetzliche Aufbewahrungen beruhen auf Art. 6 Abs. 1 lit. c DSGVO.

Buchungen, Teilnehmer und Check-in

Die Schule kann Kontakt- und Adressdaten, gebuchte Leistungen und Termine, Teilnehmerdaten, erforderliche Angaben zu Minderjährigen und Sorgeberechtigten sowie Check-in-Antworten, Unterschriften und hochgeladene Dateien verarbeiten. Welche Angaben erforderlich sind, ergibt sich aus dem jeweiligen Formular und der angebotenen Leistung. Ohne notwendige Angaben kann die Schule die Buchung oder Teilnahme gegebenenfalls nicht bearbeiten. Gesundheitsdaten sind kein allgemeiner Standardumfang: Ihre Erhebung setzt eine konkret vereinbarte Funktion und eine geeignete Rechtsgrundlage nach Art. 9 DSGVO voraus. Bitte tragen Sie keine unnötigen sensiblen Angaben in Freitextfelder ein.

Zahlungen und Rechnungen

Bei aktivierter Online-Zahlung werden die zur Abwicklung erforderlichen Angaben an den im Bezahlvorgang benannten Zahlungsdienstleister übermittelt. Dazu können E-Mail-Adresse, Name, Betrag und Währung, Zahlungs- und Buchungsreferenzen sowie erforderliche Rechnungsangaben gehören. Bei Stripe Connect ist die zugrunde gelegte EWR-Vertragspartei Stripe Payments Europe, Limited, Irland. Stripe verarbeitet Daten abhängig vom Dienst auch in eigener Verantwortung, insbesondere für gesetzliche Pflichten und Betrugsprävention. Vollständige Kartendaten gehören nicht zum vereinbarten TIDEFORCE-Datensatz. Andere Zahlungsanbieter müssen in den Informationen der jeweiligen Schule ausdrücklich benannt sein; ihre Einbindung wird nicht pauschal durch diese Hinweise genehmigt.

E-Mails, Support und Push-Nachrichten

Für Buchungsbestätigungen, Service-Nachrichten und vereinbarte Kommunikation werden Empfänger, Inhalte und erforderliche Versand- und Zustellmetadaten verarbeitet. Der vereinbarte Versanddienst ist Amazon SES über Amazon Web Services EMEA SARL, Luxemburg, mit Versandregion Irland (eu-west-1). Notwendige Zustell-, Fehler- und Sperrlisteninformationen sind von optionaler Öffnungs- oder Klickmessung zu unterscheiden. Eine Erlaubnis zum Nachrichtenversand ist keine pauschale Erlaubnis zur Verhaltensmessung. Push-Nachrichten setzen Ihre Browser-/Gerätefreigabe voraus; dabei werden eine technische Push-Kennung, ein Zustelltoken und die erforderliche Kontozuordnung gespeichert. Sie können die Freigabe in den Browser-/Geräteeinstellungen widerrufen. Support verarbeitet Ihre Anfrage und die für ihre Bearbeitung erforderlichen Informationen.

Teamplanung und Zeiterfassung

Bei beauftragter Teamverwaltung verarbeitet die Schule Kontakt-, Rollen-, Planungs- und Arbeitszeitdaten. Ist die Standortprüfung bei der Zeiterfassung aktiviert und geben Sie den Standort frei, kann eine Position mit Koordinaten, Genauigkeit und Zeitstempel beim Ein- oder Ausstempeln erfasst werden. Dies ist keine laufende Standortverfolgung. Die Schule legt Erforderlichkeit, arbeitsrechtliche Grundlage, Zugriffsrechte und Löschfristen fest und informiert ihr Team vor der Nutzung. Der AVV erlaubt keine pauschale individuelle Leistungs- oder Verhaltensüberwachung.

Optionale Analyse und Marketing

Optionale Auswertungen dürfen erst nach Ihrer aktiven Einwilligung beginnen. Die App unterscheidet Analyse und Marketing; optionale Schalter sind zunächst ausgeschaltet. Über „Cookie-Einstellungen“ in der App können Sie Ihre Auswahl ändern oder widerrufen. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. a und Art. 7 DSGVO; für einwilligungspflichtigen Endgerätezugriff gilt insbesondere § 25 TDDDG bzw. § 165 Abs. 3 TKG 2021. Die Entscheidung wird mit Informationsversion und Zeitstempel unter analytics_consent für bis zu 180 Tage gespeichert; bei einer neuen Informationsversion wird erneut gefragt.
Je nach freigegebener Konfiguration können Firebase Analytics / Google Analytics 4 von Google Ireland Limited sowie interne Firestore-Ereignisse Seiten- und Funktionsaufrufe und Buchungsfortschritte mit pseudonymen Sitzungskennungen auswerten. Solche Kennungen sind nicht automatisch anonym. Namen, E-Mail-Adressen, freie Buchungstexte und identifizierende URL-Parameter sind kein zulässiger GA4-Umfang. Die Schule muss zusätzliche Marketingdienste, etwa Meta oder eigene Google-Tags, mit Zweck und Anbieter benennen, bevor sie dafür eine Einwilligung einholt. Eine allgemeine Kategorie ersetzt diese Information nicht. Der Widerruf gilt für künftige Verarbeitung und lässt die vorherige rechtmäßige Verarbeitung unberührt.

KI-Funktionen

Vereinbarte KI-Module können die OpenAI API über OpenAI Ireland Ltd., Irland, für Belegauslesen sowie Text- und Übersetzungshilfen verwenden. Dabei werden die für die Funktion erforderlichen Eingaben, mitgesendeten Kontexte und Ergebnisse verarbeitet; Belege können Namen, Adressen, Referenzen, Beträge, Bankangaben oder Unterschriften enthalten. Ein optionaler KI-Chatbot verarbeitet Ihre Nachricht, den Gesprächsverlauf und den für die Antwort mitgesendeten Kontext. Er muss von der jeweiligen Schule gesondert beauftragt und in deren Hinweisen beschrieben sein. KI-Antworten können fehlerhaft sein und sind vor verbindlichen Entscheidungen zu prüfen. Übermitteln Sie keine unnötigen Gesundheitsdaten oder anderen besonders sensiblen Angaben.
Für die vereinbarten API-Funktionen sieht die AVV vor, dass TIDEFORCE Kundeneingaben und Ausgaben nicht zum Modelltraining freigibt und freiwillige Datenfreigaben deaktiviert hält. Das ist keine Zusage speicherfreier oder ausschließlich europäischer Verarbeitung. Bei Chat Completions können Anbieterprotokolle zur Missbrauchsabwehr grundsätzlich bis zu 30 Tage verbleiben; gesetzlich oder sicherheitsbedingt kann eine längere Speicherung erforderlich sein. Zusätzliche Dateien und Dienstzustände folgen den Regeln des verwendeten Endpunkts. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung ist kein Standardzweck dieser KI-Hilfen.

Dienstleister und Empfänger

Die AVV V0.3 mit Anlagen bildet die Grundlage für die vereinbarten Auftragsverarbeitungen. Das Anbieterprofil umfasst Google Cloud EMEA Limited, Irland, für Firebase Authentication, Firestore, Cloud Storage, Cloud Functions und die vereinbarten Hosting-Dienste; Amazon Web Services EMEA SARL, Luxemburg, für Amazon SES; Stripe Payments Europe, Limited, Irland, mit dienstabhängiger Rolle; sowie OpenAI Ireland Ltd., Irland, für die beauftragten KI-Module. Google Ireland Limited ist Anbieter von GA4, soweit dessen Einsatz wirksam freigegeben ist. Nicht jede Funktion ist bei jeder Schule aktiv. Weitere Unteraufträge werden nur nach dem vertraglichen Änderungsverfahren aufgenommen. Daten erhalten außerdem berechtigte Beschäftigte und beauftragte Unterstützer im erforderlichen Umfang sowie Behörden, soweit eine gesetzliche Pflicht besteht. Die aktuelle, für Ihre Schule geltende Dienstleisterliste erhalten Sie über die Schule oder unseren Datenschutzkontakt.

Verarbeitung außerhalb des EWR

Die Dienste können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA. Firebase Authentication umfasst eine Verarbeitung in den USA; eine ausschließlich europäische Verarbeitung wird nicht zugesagt. Dies gilt auch für mögliche Anbieter-, Unterauftrags- und Supportzugriffe bei AWS, Stripe und OpenAI. Übermittlungen benötigen eine anwendbare Grundlage nach Kapitel V DSGVO: einen Angemessenheitsbeschluss einschließlich einer für den konkreten Empfänger und Dienst wirksamen Zertifizierung unter dem EU-US Data Privacy Framework oder geeignete Garantien, insbesondere Standardvertragsklauseln und erforderliche ergänzende Maßnahmen. Informationen zu den für Ihren Dienst geltenden Garantien und eine Kopie erhalten Sie über den Datenschutzkontakt.

Aufbewahrung und Löschung

Die Schule bestimmt die erforderlichen Speicherfristen oder objektiven Löschkriterien für ihre Auftragsdaten. Die AVV V0.3 sieht die Löschung aus aktiven Beständen ohne unangemessene Verzögerung nach wirksamer Löschweisung vor; rechtlich erforderliche Beleg- und Vorgangsdaten bleiben zweckbeschränkt erhalten. Der vereinbarte Backup-Standard ist eine tägliche Sicherung mit rollierend sieben Tagen Aufbewahrung; andere Replikate und Protokolle folgen eigenen Kategorien. Löschungen dürfen durch eine Wiederherstellung nicht dauerhaft rückgängig gemacht werden.
Für Check-in-Inhalte und Dateien gilt die von der Schule konfigurierte Frist nach dem letzten gebuchten Tag; ein erforderlicher Nachweis über Abgabe und Zeitpunkt kann gesondert bestehen bleiben. Versandwarteschlangen und Zustellprotokolle werden für Abschluss und notwendige Nachbearbeitung des Versandvorgangs vorgehalten, Sperrlisten nur im erforderlichen Minimalumfang. Sicherheits- und Fehlerprotokolle werden nach Wegfall ihres konkreten Zwecks gelöscht oder tatsächlich anonymisiert. Der vertraglich festgelegte GA4-Standard beträgt zwei Monate für Nutzer- und Ereignisdaten, ohne Neustart der Nutzerfrist bei neuer Aktivität; Googles anschließender monatlicher Löschlauf und abweichende Regeln für aggregierte Berichte sind zu berücksichtigen. Gesetzlich erforderliche Daten werden auf die betroffenen Zwecke und Fristen beschränkt. Datenexport, Übergangsphase und Löschung bei Vertragsende richten sich nach dem vereinbarten Vertrag und der AVV.

Ihre Rechte und Kontakt

Sie haben unter den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerruf einer Einwilligung. Gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen; gegen Direktwerbung jederzeit ohne Begründung. Bei Buchungs-, Teilnehmer- und Teamdaten richten Sie die Anfrage an Ihre Schule. TIDEFORCE unterstützt die Schule bei der Bearbeitung; Sie können sich auch an info@tideforce.de oder an Eva Ranner unter eranner@tideforce.de wenden. Eine erforderliche Identitätsprüfung beschränken wir auf das notwendige Maß. Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Wohn- oder Arbeitsort oder am Ort des vermuteten Verstoßes. Für TIDEFORCE ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig.

Schutzmaßnahmen und weitere Informationen

Die vereinbarten technischen und organisatorischen Maßnahmen umfassen risikogerechte Berechtigungen, geschützte Übertragung und Speicherung im jeweiligen Dienstumfang sowie Verfahren für Datenschutzvorfälle, Löschung und Wiederherstellung. Es besteht keine pauschale Zusage einer Ende-zu-Ende-Verschlüsselung sämtlicher Kommunikation. Änderungen an Funktionen, Empfängern oder Zwecken werden in den jeweils betroffenen Informationen und Vertragsunterlagen berücksichtigt. Die Vertrags- und Buchungshinweise erläutern die Abgrenzung zwischen Schule und Softwareanbieter.