Datenschutzerklärung für Geo-Locking Box
Stand: 24. August 2026
1. Verantwortliche Stelle
Leonie Alexandra Elbischger
Klagenfurt am Wörthersee, Österreich
E-Mail: support@geolockingbox.com
Website: https://geolockingbox.com/
Bei Missionen eines Hotels oder Tourismusbetriebs kann der jeweilige Betrieb für bestimmte Verarbeitungen selbst oder gemeinsam verantwortlich sein. Die jeweilige Rolle und die Kontaktdaten des Betriebs werden für das konkrete Angebot gesondert mitgeteilt.
2. Zweck der App
Geo-Locking Box stellt GPS- und NFC-gestützte Missionen bereit. Gäste besuchen Checkpoints in einer festgelegten Reihenfolge, führen eine aktive Standortprüfung durch und scannen vorgesehene NFC-Tags. Nach erfolgreichem Abschluss kann eine physische Box geprüft und ihr Öffnungscode angezeigt werden. Berechtigte Administratorinnen und Administratoren verwalten Organisationen, Benutzerkonten, Missionen, Standorte, Checkpoints und Boxen.
Die App wird von volljährigen Gästen, verantwortlichen Begleitpersonen oder berechtigten Mitarbeitenden teilnehmender Betriebe bedient. Sie sieht kein eigenes Kinderkonto vor. Kinder können an betreuten Familienangeboten nur unter Aufsicht einer erwachsenen Person teilnehmen.
3. Datenverarbeitung in der App
Standort
Der Gerätestandort wird nur während einer aktiv ausgelösten Standortprüfung verwendet. Koordinaten und Standortgenauigkeit dienen der Distanzprüfung zum vorgesehenen Checkpoint. Es findet keine Ortung im Hintergrund und keine Erstellung eines Bewegungsprofils statt. Bei Gastmissionen wird lediglich gespeichert, ob die Prüfung erfolgreich war.
Wenn eine berechtigte Person ihre aktuelle Position bewusst als administrativen Checkpoint oder Standort übernimmt, können diese Koordinaten in der Cloud gespeichert werden.
NFC
Während eines aktiv gestarteten Scans liest die App die Kennung des vorgehaltenen NFC-Tags. Die App beschreibt oder verändert den Tag nicht. Kennungen von Checkpoints und Boxen können lokal und in der Cloud gespeichert werden. Sie sind technischen Objekten und nicht persönlichen Gastprofilen zugeordnet.
Kamera
Die Kamera wird ausschließlich zum Scannen von QR-Codes verwendet, insbesondere zur Übernahme einer vom Betrieb freigegebenen Mission sowie im Verwaltungsbereich zur Lizenzaktivierung. Es werden keine Fotos oder Kamerabilder gespeichert oder übertragen. Verarbeitet wird nur der erkannte QR-Code-Inhalt.
Lokaler Gastfortschritt
Damit Missionen offline funktionieren und nach einem Neustart fortgesetzt werden können, speichert die App auf dem Gerät insbesondere Mission, Boxzuordnung, Laufzeiten, Checkpoint-Status, erfolgreiche Prüfungen, Entdeckername, XP, Level, Abzeichen und Missionshistorie. Als Entdeckername sollte kein Klarname oder eine andere vertrauliche Angabe verwendet werden.
Bei eingerichteter Cloud können abgeschlossene Missionen nachträglich synchronisiert werden. Der Abschlussdatensatz enthält technische IDs, Organisations-, Missions- und Boxzuordnung, Start- und Abschlusszeit sowie die Checkpoint-Anzahl, jedoch keinen gemessenen Gaststandort.
Verwaltungsdaten
Für berechtigte Administratorinnen und Administratoren können insbesondere E-Mail-Adresse, Anzeigename, Rolle, Organisationszuordnung, Authentifizierungsdaten sowie verwaltete Organisations-, Missions-, Standort- und Boxdaten verarbeitet werden. Cloud-Anmeldungen werden über Supabase Auth abgewickelt. Lokale Admin-PINs werden nicht im Klartext gespeichert.
Synchronisierungs- und Fehlerdaten
Für die Offline-Synchronisierung speichert die App lokal ausstehende Änderungen, Übertragungsversuche, Statusangaben und gegebenenfalls technische Fehlermeldungen. Die App enthält keine Werbung und keine Analyse-SDKs zur Erstellung von Werbeprofilen.
4. Kartenansicht
Die administrative Standortauswahl lädt Kartenkacheln von CARTO (CartoDB Inc., USA) über basemaps.cartocdn.com. Beim Öffnen der Kartenansicht können insbesondere IP-Adresse, technische Anfrageinformationen, Zeitpunkt und Kachelkennungen verarbeitet werden. Aus den Kachelkennungen lässt sich der angezeigte Kartenausschnitt ableiten. Die Kartenansicht ist für normale Gastmissionen nicht erforderlich.
5. Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Bereitstellung und Durchführung der Missionen, der Prüfung von Checkpoints und Boxen, der Offline-Funktion, der Synchronisierung, der Anmeldung und Berechtigungsprüfung, der Lizenzprüfung, der IT-Sicherheit sowie der Bearbeitung von Anfragen.
Je nach Verarbeitung erfolgt sie insbesondere zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO), aufgrund berechtigter Interessen an einem sicheren und funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO) oder – soweit erforderlich – auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Systemberechtigungen können in den Geräteeinstellungen entzogen werden. Ohne die jeweilige Berechtigung ist die betroffene Funktion gegebenenfalls nicht nutzbar.
6. Empfänger und Dienstleister
Cloud-Anmeldung und Cloud-Synchronisierung werden mit Supabase umgesetzt. Für die administrative Kartenansicht wird CARTO eingesetzt. Je nach Nutzung der Website können außerdem der Hostinganbieter, WordPress-Dienstleister, E-Mail-Dienstleister und technisch erforderliche Unterauftragsverarbeiter Daten erhalten. Der jeweils missionsanbietende Betrieb und beauftragte IT-Dienstleister erhalten nur Zugriff, soweit dies für ihre Aufgaben erforderlich ist. Daten werden nicht an Werbenetzwerke verkauft.
7. Drittlandübermittlungen
Bei einzelnen Dienstleistern oder deren Unterauftragsverarbeitern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden. Soweit erforderlich, stützt sich eine solche Übermittlung auf einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework, Standardvertragsklauseln oder eine andere gesetzlich vorgesehene Garantie. Die produktiven Dienstleister und Garantien werden regelmäßig überprüft.
8. Speicherdauer und Löschung
Lokale Missionsdaten bleiben auf dem Gerät, bis sie in der App gelöscht, durch eine Wiederherstellung ersetzt oder die App-Daten entfernt werden. Verschlüsselte Backups bleiben am selbst gewählten Speicherort, bis sie dort gelöscht werden. Cloud- und Verwaltungsdaten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck, die Kundenbeziehung, die Sicherheit oder gesetzliche Aufbewahrungspflichten erforderlich sind. Danach werden sie gelöscht oder anonymisiert.
Löschanfragen können per E-Mail an support@geolockingbox.com gestellt werden. Eine zusätzliche öffentliche Seite für Kontolöschanfragen wird vor dem allgemeinen Play-Store-Start bereitgestellt.
9. Datensicherheit
Geo-Locking Box verwendet verschlüsselte lokale Backups, zugriffsbeschränkte Cloud-Tabellen, rollen- und organisationsbezogene Berechtigungen sowie verschlüsselte Netzwerkverbindungen. Private Signatur- und Lizenzschlüssel werden nicht in das App-Bundle aufgenommen.
10. Datenverarbeitung auf dieser Website
Server-Protokolle
Beim Aufruf der Website können technisch erforderliche Informationen wie IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser, Betriebssystem und übertragene Datenmenge in Server-Protokollen verarbeitet werden. Dies dient der sicheren Bereitstellung, Stabilität und Fehleranalyse der Website.
Kontaktformular und E-Mail
Angaben aus Kontaktformularen oder E-Mails werden ausschließlich zur Bearbeitung der Anfrage und für damit verbundene vorvertragliche oder vertragliche Schritte verwendet. Pflichtangaben sind im jeweiligen Formular gekennzeichnet.
Cookies und eingebettete Inhalte
Die Website kann technisch erforderliche Cookies einsetzen. Optionale Cookies oder Dienste werden – soweit gesetzlich erforderlich – erst nach Einwilligung aktiviert. Eingebettete Inhalte anderer Websites können sich so verhalten, als ob die jeweilige externe Website direkt besucht worden wäre.
Newsletter
Sofern eine Newsletter-Anmeldung angeboten wird, erfolgt der Versand nur auf Grundlage einer Einwilligung. Die Einwilligung kann jederzeit über den im Newsletter vorgesehenen Abmeldelink oder per E-Mail widerrufen werden.
11. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit und Widerruf einer Einwilligung. Anfragen können an support@geolockingbox.com gerichtet werden.
Zusätzlich besteht ein Beschwerderecht bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, https://www.dsb.gv.at/.
12. Änderungen
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Datenverarbeitungen, Dienstleister oder rechtliche Anforderungen ändern.