Stand: 07.08.2026
Diese Erklärung gilt für Stallora — die Webseite unter stallora.app und stallora.de sowie die Stallora-App für iPhone, iPad und Android.
Tim Kropp
Igelweg 20
53773 Hennef
Deutschland
E-Mail: info@stallora.app
Telefon: +49 152 09644935
Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor: Es sind keine zwanzig Personen mit der Verarbeitung befasst, und Stallora verarbeitet weder besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO noch findet eine Verarbeitung statt, die eine Datenschutz-Folgenabschätzung erfordert.
Stallora hat zwei Ebenen, und das ist datenschutzrechtlich der wichtigste Punkt dieser Erklärung:
a) Für Ihr Benutzerkonto — E-Mail-Adresse, Anzeigename, Passwort, Anmeldedaten — ist der in Abschnitt 1 genannte Anbieter verantwortlich.
b) Für die Inhalte eines Stalls — Mitgliederlisten, Pferde, Termine, Arbeitszeiten, Abwesenheiten, Abrechnungen — entscheidet der jeweilige Stallbesitzer, welche Daten er erhebt und wie er sie verwendet. Er ist dafür der Verantwortliche im Sinne der DSGVO; Stallora verarbeitet diese Daten in seinem Auftrag.
Dafür besteht zwischen dem Anbieter und jedem Stallbesitzer ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (hier einsehbar). Ein Stallbesitzer kann Ställe erst anlegen, nachdem er diesen Vertrag in der App angenommen hat; Zeitpunkt und Fassung der Annahme werden gespeichert.
Beim ersten Öffnen eines Stalls legt Stallora jedem Mitglied einen Datenschutzhinweis des Stalls vor. Er benennt den Stallbesitzer als Verantwortlichen und beschreibt, welche Daten im Stall verarbeitet werden und welche Rechte bestehen — das ist die Information nach Art. 13 DSGVO für die Stallinhalte. Zeitpunkt und Fassung der Kenntnisnahme werden je Mitgliedschaft gespeichert und erscheinen in Ihrem Datenexport.
| Datum | Zweck |
|---|---|
| E-Mail-Adresse | Anmeldung, Zuordnung zu einem Stall, Kontaktaufnahme. Ohne E-Mail-Adresse kann kein Konto angelegt werden |
| Anzeigename | Damit andere Stallmitglieder wissen, wer gemeint ist |
| Passwort | Nur als Hash gespeichert (PBKDF2 über ASP.NET Core Identity) — das Klartextpasswort wird nirgends abgelegt |
| Zeitpunkte der Zustimmung zu Datenschutzerklärung und AGB | Nachweis (Art. 5 Abs. 2 DSGVO) |
| Zeitpunkt und Fassung der Annahme des Auftragsverarbeitungsvertrags (nur Stallbesitzer) | Nachweis |
| Bestätigungs- und Zurücksetzcodes für die E-Mail-Adresse | Nachweis, dass die Adresse Ihnen gehört. Nur als Hash gespeichert; ein Code gilt 20 Minuten und wird nach fünf Fehlversuchen unbrauchbar |
| Zeitpunkt der Registrierung und der letzten Anmeldung | Betrieb, Erkennen ungenutzter Konten |
| Fehlgeschlagene Anmeldeversuche | Kontosperre nach zehn Fehlversuchen für 15 Minuten (Schutz vor Passwort-Raten) |
Vor der Aufnahme in einen Stall kann ein Stallbesitzer, der Ihre genaue E-Mail-Adresse eingibt, Ihren Anzeigenamen und das Registrierdatum sehen. Das dient der Kontrolle, dass er die richtige Person aufnimmt; eine Suche nach Namen oder Teilen einer Adresse gibt es nicht.
Diese Daten entstehen im Auftrag des jeweiligen Stallbesitzers (Abschnitt 3b):
| Datum | Wer trägt es ein |
|---|---|
| Stallname, Adresse, Notfall-Telefonnummer des Stalls | Stallbesitzer |
| Mitgliedschaften, Rollen und Berechtigungen | Stallbesitzer |
| Pferdedaten: Name, Foto, Box oder Gruppe, wichtige Hinweise, Angaben zu Allergien, Krankheiten und Medikamenten des Pferdes | Pferdebesitzer oder Stallbesitzer |
| Gesundheitsakte des Pferdes: hochgeladene Dokumente (z. B. Tierarztberichte, Impfpass) | Pferdebesitzer. Jedes Dokument ist zunächst nur für den Besitzer sichtbar; die Freigabe an das Stallteam entscheidet er je Dokument selbst |
| Notfallkontakte und Dienstleister: Name und Telefonnummer eines Notfallkontakts je Pferd, Tierarzt- und Schmiedenummern | Pferdebesitzer oder Stallbesitzer. Das können auch Daten von Personen sein, die Stallora nicht nutzen — verantwortlich dafür ist, wer sie einträgt |
| Termine im persönlichen Kalender | Nutzer selbst. Bei Terminen mit Pferdbezug (z. B. „Tierarzt") wird der Titel nach dem Termin in die Historie des Pferdes übernommen, die das Stallteam sehen kann |
| Reitplatzbuchungen und Wartelisten | Mitglieder |
| Mitteilungen des Stalls, Schwarzes Brett (mit Foto) | Stallbesitzer und Mitglieder |
| Veranstaltungen samt Anmeldungen und ggf. Zahlungsstatus | Mitglieder; die vollständige Teilnehmerliste sehen nur Veranstalter und Stallbesitzer |
| Arbeitspläne, erfasste Arbeitszeiten, Stunden-Nachmeldungen | Stallbesitzer und Mitarbeiter. Mitarbeiter sehen nur die eigenen Stunden |
| Abwesenheiten von Mitarbeitern (Zeitraum von–bis, ohne Angabe eines Grundes; dazu nur das Kennzeichen, ob die geplanten Stunden als gearbeitet zählen) | Stallbesitzer bzw. wer Dienstpläne verwaltet |
| Fütterung, Wurmkuren und Verbrauchsmeldungen | Stallbesitzer und Mitarbeiter |
| Leistungen, Kostenübersichten, Monatsabrechnungen, Ausgaben | Stallbesitzer. Löhne in den Betriebsausgaben sind für Mitarbeiter nicht sichtbar |
| Anfragen an den Anbieter (Freitext) | Nutzer selbst |
Zu den Abwesenheiten: Stallora speichert, dass ein Mitarbeiter an bestimmten Tagen abwesend ist — nicht, warum. Es gibt kein Feld für einen Grund, weder zum Auswählen noch zum Schreiben. Eine Abwesenheit kann Urlaub, Fortbildung oder Krankheit sein; damit verarbeitet Stallora keine Gesundheitsdaten im Sinne von Art. 9 DSGVO.
Angaben zu Allergien, Krankheiten und Medikamenten von Pferden sind ebenfalls keine Gesundheitsdaten nach Art. 9 DSGVO — die Vorschrift schützt Menschen. Ein Personenbezug entsteht hier nur mittelbar über den Pferdebesitzer.
Die App fragt nur zwei Berechtigungen ab, und beide erst, wenn Sie die Funktion nutzen:
Es findet kein Zugriff auf Standort, Kontakte, Kalender oder Mikrofon statt. Die App enthält keine Werbe- oder Analysebibliotheken.
Wenn Sie Benachrichtigungen über den Systemdialog Ihres Telefons erlauben, meldet die App ein technisches Gerätekennzeichen (Push-Token) an Stallora. Damit lässt sich eine Nachricht an genau dieses Telefon zustellen — ein Name oder eine Telefonnummer steht darin nicht. Je Konto werden höchstens 10 Geräte gespeichert; kommt ein elftes hinzu, wird das am längsten nicht genutzte entfernt. Das Kennzeichen eines Geräts wird gelöscht, wenn Sie sich auf diesem Gerät abmelden, wenn die Zustellung dauerhaft fehlschlägt oder wenn Sie Ihr Konto löschen.
Die Zustellung läuft über die Dienste der Plattformbetreiber:
Diese Dienste sehen den Text der Nachricht. Deshalb steht in einer Benachrichtigung nur, dass etwas passiert ist — nicht, worum es im Einzelnen geht: „Für eines Ihrer Pferde steht eine Wurmkur an" statt Name des Pferdes und Befund. Die Einzelheiten sehen Sie erst in der App, nach der Anmeldung. Ob Benachrichtigungen auch auf dem gesperrten Bildschirm erscheinen, regeln die Einstellungen Ihres Telefons.
Jede Art von Benachrichtigung lässt sich in der App einzeln abschalten (Account-Einstellungen); gespeichert wird dabei nur, was Sie abgeschaltet haben — neue Benachrichtigungsarten sind zunächst eingeschaltet. Vollständig abschalten können Sie Push über die Systemeinstellungen Ihres Telefons.
Rechtsgrundlage ist Ihre Einwilligung über den Systemdialog (Art. 6 Abs. 1 lit. a DSGVO); sie ist jederzeit mit Wirkung für die Zukunft widerrufbar (Art. 7 Abs. 3 DSGVO).
| Verarbeitung | Grundlage |
|---|---|
| Konto und Nutzung von Stallora | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Stallinhalte im Auftrag des Stallbesitzers | Art. 6 Abs. 1 lit. b bzw. f DSGVO — Verantwortlicher ist der Stallbesitzer |
| Abwesenheiten von Mitarbeitern | Art. 6 Abs. 1 lit. b DSGVO (Beschäftigungsverhältnis mit dem Stall) — Verantwortlicher ist der Stallbesitzer |
| Betrieb, Sicherheit, Protokolle, Sicherungen | Art. 6 Abs. 1 lit. f DSGVO |
| Push-Benachrichtigungen | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit widerrufbar |
| Kontaktformular und Anfragen | Art. 6 Abs. 1 lit. b bzw. f DSGVO |
| Rechnungs- und Buchhaltungsdaten | Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten) |
Konto- und Stalldaten werden ausschließlich auf Servern in Deutschland verarbeitet.
Die einzige Ausnahme ist die Zustellung von Push-Benachrichtigungen: Dabei können Gerätekennzeichen und Nachrichtentexte durch Google LLC bzw. Apple Inc. auch in den USA verarbeitet werden. Beide Unternehmen sind unter dem EU-U.S. Data Privacy Framework zertifiziert; für die USA besteht insoweit ein Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO). Bei Google gelten ergänzend die EU-Standardvertragsklauseln aus den Datenverarbeitungsbedingungen. Wer keine Push-Benachrichtigungen erlaubt, ist davon nicht betroffen.
Diese Fristen sind im System hinterlegt und laufen automatisch ab:
| Daten | Frist |
|---|---|
| Konto | Bis Sie es löschen. Eine automatische Löschung ungenutzter Konten gibt es nicht |
| Gelöschter Stall | Sofort unsichtbar, nach 14 Tagen endgültig entfernt. In dieser Zeit kann der Anbieter ihn auf Anfrage wiederherstellen |
| Stall bei abgelaufener Lizenz | Der Stall wird gesperrt; 30 Tage später werden alle Daten des Stalls gelöscht |
| Aushänge am Schwarzen Brett | Werden 30 Tage nach dem Einstellen automatisch und endgültig gelöscht, samt Foto |
| Anmelde-Token | 30 Tage gültig, Anmeldekette höchstens 90 Tage; abgelaufene Token werden spätestens nach 7 Tagen gelöscht |
| Bestätigungs- und Zurücksetzcodes | 20 Minuten gültig; die gespeicherten Prüfwerte werden spätestens mit dem Konto gelöscht |
| Push-Gerätekennzeichen | Bis zur Abmeldung auf dem Gerät, bei dauerhaft fehlschlagender Zustellung oder mit dem Konto |
| Server-Protokolle | 14 Tage |
| Kontaktformular-Anfragen | Bis zur Erledigung der Anfrage |
| Freischaltungs-Anfragen an den Anbieter | Für die Dauer des Kontos, als Nachweis der Freischaltung |
| Sicherungskopien | Auf dem Server 14 Tage. Zusätzlich verschlüsselte Kopien auf einem Rechner des Anbieters mit verschlüsselter Festplatte; diese werden spätestens nach sechs Monaten gelöscht |
| Rechnungs- und Abrechnungsdaten | Nach den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB — je nach Unterlage sechs bis zehn Jahre) |
Inhalte ohne feste Frist — etwa Mitteilungen, Kalendereinträge, die Pferde-Historie, Arbeitszeiten (rückwirkende Korrekturen sind möglich), Fütterungs-, Wurmkur- und Verbrauchsdaten — bleiben gespeichert, solange der Stall bzw. das Konto besteht, und werden mit ihm gelöscht. In Monatsabrechnungen und Veranstaltungs-Anmeldungen bleiben Name und Pferdename auch nach einem Austritt erhalten, soweit sie als Beleg für bereits erfolgte Abrechnungen benötigt werden.
Zu den Sicherungen: Aus einer bereits erstellten Sicherung lassen sich einzelne Datensätze technisch nicht entfernen. Gelöschte Daten können deshalb in Sicherungen noch enthalten sein, bis diese turnusmäßig gelöscht werden — auf dem Server nach 14 Tagen, bei den zusätzlichen Kopien nach spätestens sechs Monaten. Sicherungen werden ausschließlich zur Wiederherstellung genutzt und nicht anderweitig ausgewertet.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung — etwa für Push-Benachrichtigungen — können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht, können Sie ihr aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht weiter, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zwei Rechte können Sie selbst und sofort ausüben, ohne uns zu schreiben:
Bitte beachten Sie: Löschen Sie als Stallbesitzer Ihr Konto, werden damit auch alle Ställe gelöscht, die Ihnen gehören — samt der darin enthaltenen Daten anderer Mitglieder. Dieser Schritt lässt sich nicht rückgängig machen.
Betrifft Ihr Anliegen Inhalte eines Stalls (Abschnitt 3b), wenden Sie sich an den jeweiligen Stallbesitzer — er ist dafür der Verantwortliche. Für alles Übrige erreichen Sie uns unter info@stallora.app.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — bei der Behörde Ihres Wohnsitzlandes oder bei der für den Anbieter zuständigen:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de
Stallora legt in Ihrem Browser bzw. auf Ihrem Telefon einen Wert ab: den Anmelde-Token, damit Sie sich nicht bei jedem Öffnen neu anmelden müssen. Auf dem Telefon liegt er im geschützten Systemspeicher (Keychain bzw. Keystore). Diese Speicherung ist für den Betrieb unbedingt erforderlich; nach § 25 Abs. 2 Nr. 2 TDDDG ist dafür keine Einwilligung nötig. Es werden keine Cookies zu Werbe- oder Statistikzwecken gesetzt.
Für die Nutzung von Stallora müssen Sie mindestens 16 Jahre alt sein.
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert — etwa bei neuen Funktionen. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Stand-Datum oben zeigt die letzte Änderung.
Datenschutz · Impressum · AGB