Datenschutzerklärung
Stand: 4. September 2026. Diese Erklärung gilt für die Website pfario.de und für die Anwendung unter app.pfario.de einschließlich der Pfario-App. Wichtig für Gemeindemitglieder: Für die Daten, die eine Pfarrei in Pfario verwaltet, ist die Pfarrei verantwortlich, nicht wir – siehe Ziffer 8.
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für diese Website und für den Betrieb der Plattform ist:
Michael Ackstaller
c/o IP-Management #3968
Ludwig-Erhard-Str. 18
20459 Hamburg
E-Mail: kontakt@acksmi.de
Telefon: +49 1522 6446033
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO / § 38 BDSG liegen nicht vor.
2. Aufruf dieser Website
Beim Aufruf von pfario.de speichert unser Server technisch notwendige Zugriffsdaten in Logdateien:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse und übertragene Datenmenge
- HTTP-Statuscode, Browsertyp und Betriebssystem
- verweisende Seite (Referrer), sofern übermittelt
Diese Daten sind für die Auslieferung der Seite erforderlich und dienen der Abwehr von Angriffen. Sie werden nicht mit anderen Datenquellen zusammengeführt und spätestens nach sieben Tagen gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und störungsfreien Betrieb).
Keine Cookies, kein Cookie-Banner
Diese Marketing-Seite setzt keine Cookies und verwendet keine Werbe- oder Tracking-Dienste, die Sie über Websites hinweg wiedererkennen. Deshalb erscheint auch kein Cookie-Banner. Zur Reichweitenmessung nutzen wir eine cookielose, selbst betriebene Statistik (Ziffer 5). Stylesheets, Skripte, Bilder und Schriftarten liegen auf unserem eigenen Server; insbesondere werden die Schriften nicht über Google Fonts geladen. Die einzige Übermittlung an einen Dritten ist der Spam-Schutz des Demo-Formulars, der erst bei dessen Nutzung aktiv wird (Ziffer 4).
Für die Umschaltung zwischen heller und dunkler Darstellung speichert Ihr Browser den Schlüssel pfario-theme im lokalen Speicher (localStorage). Dieser Wert enthält ausschließlich Ihre Anzeigeeinstellung, wird nicht an uns übertragen und dient allein der von Ihnen gewählten Darstellung; er ist damit unbedingt erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG. Sie können ihn jederzeit über die Website-Einstellungen Ihres Browsers löschen.
3. Demo-Anfrage über das Formular
Wenn Sie über das Formular auf der Startseite eine Demo anfragen, verarbeiten wir die von Ihnen eingegebenen Angaben:
- Vor- und Nachname
- E-Mail-Adresse
- Pfarrei oder Träger (freiwillige Angabe)
Wir verwenden diese Daten ausschließlich, um Ihre Anfrage zu beantworten und einen Termin zu vereinbaren. Eine Weitergabe an Dritte findet nicht statt; eine Nutzung für Werbung erfolgt nur, wenn Sie dem ausdrücklich zugestimmt haben. Wir löschen die Anfrage, sobald sie abschließend bearbeitet ist – spätestens sechs Monate nach dem letzten Kontakt, sofern kein Vertrag zustande kommt und keine gesetzliche Aufbewahrungspflicht besteht (bei geschäftlicher Korrespondenz bis zu sechs Jahre nach § 257 HGB, bei steuerlich relevanten Unterlagen bis zu zehn Jahre nach § 147 AO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
4. Spam-Schutz des Demo-Formulars (Google reCAPTCHA)
Um das Formular vor automatisierten Einsendungen zu schützen, setzen wir reCAPTCHA der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland ein. Dabei werden Ihre IP-Adresse und Angaben zu Ihrem Nutzungsverhalten an Google übermittelt und ausgewertet, um menschliche von automatisierten Eingaben zu unterscheiden. Die Inhalte des Formulars selbst werden nicht an Google übertragen.
Das reCAPTCHA-Skript wird erst geladen, wenn Sie das Formular tatsächlich benutzen – nicht schon beim Aufruf der Seite. Wer die Seite nur liest, baut keine Verbindung zu Google auf.
Google kann die Daten auch in die USA übermitteln. Grundlage ist der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (EU-US Data Privacy Framework), unter dem Google LLC zertifiziert ist; ergänzend bestehen Standarddatenschutzklauseln. Näheres in der Datenschutzerklärung von Google.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von automatisiertem Missbrauch).
5. Webanalyse (Umami)
Zur statistischen Auswertung der Nutzung dieser Website setzen wir die selbst gehostete Analyse-Software Umami ein. Sie läuft unter analytics.acksmi.dev auf einem von uns betriebenen Server innerhalb der Europäischen Union; eine Datenübermittlung an Dritte oder in Drittländer findet nicht statt.
Umami arbeitet cookielos und speichert keine personenbezogenen Daten. Ihre IP-Adresse wird nicht gespeichert, sondern lediglich zur Erzeugung einer anonymisierten, tageweise wechselnden Kennung gehasht und anschließend verworfen. Eine Wiedererkennung einzelner Besucherinnen und Besucher über mehrere Tage hinweg ist nicht möglich.
Erhoben werden ausschließlich aggregierte Nutzungsdaten:
- aufgerufene Seiten und Verweildauer
- verweisende Website (Referrer), sofern übermittelt
- ungefähre Herkunft (Land und Region, abgeleitet aus der IP-Adresse, ohne deren Speicherung)
- verwendeter Browser, Betriebssystem und Gerätetyp
- das Absenden des Demo-Formulars als reines Zählereignis – ohne die von Ihnen eingegebenen Inhalte
Die Auswertung dient ausschließlich der Verbesserung unseres Angebots und der Reichweitenmessung. Eine Profilbildung findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer bedarfsgerechten Gestaltung unseres Angebots) bzw. § 6 Abs. 1 lit. g KDG. Da weder Cookies gesetzt noch personenbezogene Identifikatoren gespeichert werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich.
6. Hosting
Website und Plattform werden auf Servern in Deutschland betrieben. Dienstleister ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen. Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor. Eine Übermittlung in Drittländer findet dabei nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).
7. Benutzerkonto und Anmeldung
Für die Nutzung von Pfario ist ein Konto erforderlich. Dabei verarbeiten wir Vor- und Nachname, E-Mail-Adresse als Benutzername, das Passwort ausschließlich als kryptografischen Hash sowie Zeitpunkt der Registrierung und der letzten Anmeldung. Die Zugangsverwaltung läuft über unseren eigenen, selbst betriebenen Anmeldedienst (Keycloak) auf derselben Infrastruktur – ein externer Identitäts-Dienstleister ist nicht eingebunden.
Konten für Gemeindemitglieder und Mitarbeitende werden in der Regel von der Pfarrei angelegt oder durch Einladung erzeugt. Insoweit handeln wir im Auftrag der Pfarrei (Ziffer 8).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8. Verarbeitung im Auftrag der Pfarrei – und was das kirchliche Datenschutzrecht bedeutet
Das ist der wichtigste Abschnitt dieser Erklärung. Pfario ist eine technische Plattform, mit der Pfarreien ihre eigene Arbeit organisieren. Für die Daten, die dort verwaltet werden, gilt:
- Die Pfarrei beziehungsweise ihr Träger ist verantwortliche Stelle (Art. 4 Nr. 7 DSGVO, § 4 Nr. 9 KDG). Sie entscheidet, welche Daten erhoben werden, zu welchem Zweck, wer darauf zugreifen darf und wie lange sie gespeichert bleiben.
- Wir sind Auftragsverarbeiter (Art. 28 DSGVO, § 29 KDG). Wir verarbeiten diese Daten ausschließlich weisungsgebunden zur Bereitstellung des Dienstes – nicht für eigene Zwecke, nicht zur Werbung, nicht zum Training von KI-Modellen.
- Für katholische Stellen gilt das Gesetz über den Kirchlichen Datenschutz (KDG) anstelle bzw. neben der DSGVO. Mit jeder Pfarrei schließen wir einen entsprechenden Vertrag zur Auftragsverarbeitung.
- Ob die Erhebung bestimmter Daten zulässig ist – insbesondere bei Angaben zur Konfession, zu Gesundheit, Allergien oder Ernährung (Art. 9 DSGVO, § 11 KDG) – beurteilt die Pfarrei als Verantwortliche.
Wenn Sie Gemeindemitglied, Eltern oder ehrenamtlich tätig sind und Auskunft, Berichtigung oder Löschung Ihrer Daten wünschen, richten Sie Ihre Anfrage bitte direkt an Ihre Pfarrei. Wir dürfen als Auftragsverarbeiter von uns aus keine Auskunft über diese Daten geben und leiten Anfragen an die verantwortliche Stelle weiter.
9. Welche Daten in der Plattform verarbeitet werden
Welche der folgenden Bereiche zum Einsatz kommen, entscheidet jede Pfarrei selbst; nicht gebuchte Module verarbeiten keine Daten.
- Personen und Gruppen: Name, Kontaktdaten, Anschrift, Geburtsdatum, Zugehörigkeit zu Gruppen und Rollen darin.
- Termine und Aufgaben: Teilnahme, Zu- und Absagen, Zuständigkeiten, Anwesenheit.
- Chat und Beiträge: Nachrichten mit Absender, Zeitpunkt und Kanal, Reaktionen, Lesestände, geteilte Bilder und Dateien, Umfragen und Stimmen sowie Meldungen zu Nachrichten. Eine Ende-zu-Ende-Verschlüsselung besteht ausdrücklich nicht, damit die Pfarrei gemeldete Inhalte prüfen und entfernen kann; die Übertragung ist TLS-verschlüsselt.
- Formulare: die von den Ausfüllenden eingegebenen Angaben; welche Felder das sind, legt die Pfarrei fest.
- Nachweise: Status von Nachweisen wie erweiterten Führungszeugnissen und Präventionsschulungen. Zugriff nur für ausdrücklich dazu berechtigte Personen.
- Raumbuchung: Buchungen mit Zeitraum, Zweck und buchender Person.
- Firmung: die für die Firmvorbereitung erforderlichen Angaben, einschließlich Notfallkontakten.
Alle Inhalte und hochgeladenen Dateien liegen in unserer Datenbank auf der oben genannten Infrastruktur, nicht bei einem externen Speicher- oder Bilddienst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO bzw. § 6 KDG, jeweils festgelegt durch die verantwortliche Pfarrei; wir verarbeiten auf deren Weisung (Art. 28 DSGVO, § 29 KDG).
Betriebs- und Sicherheitsprotokolle
Für Betrieb, Support und Missbrauchserkennung fallen zusätzlich Protokolldaten an, die automatisch gelöscht werden:
- Aktivitätsprotokoll (wer hat was wann geändert): Löschung nach 730 Tagen.
- Zugriffsprotokoll (ein Eintrag je aufgerufener Programmfunktion mit Zeitstempel und Konto-Bezug): Löschung nach 365 Tagen.
- Versandprotokoll (Empfänger, Zeitpunkt und Status versendeter E-Mails): Löschung nach 90 Tagen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse an Sicherheit und Nachvollziehbarkeit).
10. E-Mail-Versand aus der Plattform
Pfario versendet E-Mails, etwa Einladungen, Terminhinweise oder Rundschreiben an eine Gruppe. Der Versand läuft über einen von uns betriebenen Mailserver oder – wenn die Pfarrei das einrichtet – über deren eigenen Mailserver; dann gelten zusätzlich die Bedingungen des jeweiligen Anbieters. Zugangsdaten für einen eigenen Mailserver speichern wir verschlüsselt (AES-256-GCM).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. § 6 Abs. 1 lit. c KDG.
11. Pfario-App und Push-Benachrichtigungen
Die App greift auf dieselbe Plattform zu und verarbeitet keine weiteren Daten als die Webanwendung. Sie speichert Anmeldedaten und Zwischenspeicher ausschließlich lokal auf Ihrem Gerät; beim Abmelden werden sie entfernt.
Wenn Sie Push-Benachrichtigungen zulassen, verwenden wir dafür den Dienst Firebase Cloud Messaging der Google Ireland Limited. Dabei wird eine gerätebezogene Kennung (Push-Token) verarbeitet und der Benachrichtigungstext über Googles Infrastruktur ausgeliefert; eine Übermittlung in die USA ist möglich (EU-US Data Privacy Framework, ergänzend Standarddatenschutzklauseln). Sie können Push-Benachrichtigungen jederzeit in den Einstellungen Ihres Geräts abschalten – dann wird kein Token mehr verwendet. Ohne Ihre Zustimmung werden keine Push-Nachrichten versendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivieren der Benachrichtigungen), widerruflich für die Zukunft.
12. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung oder ein Profiling nach Art. 22 DSGVO findet nicht statt. Daten werden nicht verkauft, nicht für Werbung Dritter genutzt und nicht zum Training von KI-Modellen verwendet.
13. Datensicherheit
- Verschlüsselte Übertragung: alle Verbindungen ausschließlich über HTTPS (TLS).
- Mandantentrennung: die Daten verschiedener Pfarreien sind strikt getrennt; jeder Zugriff wird serverseitig gegen die Zugehörigkeit geprüft.
- Fein abgestufte Rechte: Zugriff nur im Rahmen der zugewiesenen Rolle und Gruppe; besonders schutzwürdige Angaben wie Nachweise oder Anschriften sind zusätzlich eingeschränkt.
- Protokollierung sicherheitsrelevanter Vorgänge mit automatischer Löschung nach den oben genannten Fristen.
- Sicherung: regelmäßige, verschlüsselte Backups auf Systemen innerhalb der EU.
14. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO, § 17 KDG), Berichtigung (Art. 16 DSGVO, § 18 KDG), Löschung (Art. 17 DSGVO, § 19 KDG), Einschränkung der Verarbeitung (Art. 18 DSGVO, § 20 KDG), Datenübertragbarkeit (Art. 20 DSGVO, § 22 KDG) und Widerspruch (Art. 21 DSGVO, § 23 KDG). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO, § 8 Abs. 6 KDG).
Für Daten, die Ihre Pfarrei in Pfario verwaltet, wenden Sie sich bitte an die Pfarrei (siehe Ziffer 8). Für die Website, die Demo-Anfrage und den Plattformbetrieb erreichen Sie uns unter kontakt@acksmi.de.
15. Beschwerderecht
Sie können sich bei einer Aufsichtsbehörde beschweren. Welche zuständig ist, richtet sich danach, wer die Verarbeitung verantwortet:
- Website, Demo-Anfrage und Plattformbetrieb (verantwortlich: wir): Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, datenschutz-hamburg.de. Sie können sich auch an die Behörde Ihres gewöhnlichen Aufenthaltsorts wenden.
- Daten, die eine Pfarrei verwaltet (verantwortlich: die Pfarrei): ausschließlich die kirchliche Datenschutzaufsicht – der für die jeweilige Diözese zuständige Diözesandatenschutzbeauftragte. Die staatlichen Aufsichtsbehörden sind für kirchliche Stellen insoweit nicht zuständig.
16. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung; das Datum am Anfang der Seite zeigt den Stand.