Datenschutzerklärung
Stand: 3. September 2026 · Fassung 2026-07-20
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 Datenschutz-Grundverordnung (DSGVO) ist:
Frederik Mondel
Alte Reichsstraße 38
86356 Neusäß
Deutschland
E-Mail: f.mondel@freenet.de
Ein Datenschutzbeauftragter ist nicht bestellt, weil hierfür nach derzeitigem Stand keine gesetzliche Verpflichtung besteht. Datenschutzanfragen können unmittelbar an die genannte E-Mail-Adresse gerichtet werden.
2. Abgrenzung zu Verein und Universität Augsburg
AuxCampus ist ein unabhängiges privates Studierendenprojekt. Die App wird aus technischen Gründen über das Apple-Developer-Konto des Verbands Deutscher Wirtschaftsingenieure – Hochschulgruppe Augsburg e. V. veröffentlicht. Der Verein betreibt AuxCampus nicht, bestimmt weder Zwecke noch Mittel der hier beschriebenen Verarbeitung und erhält keine Nutzer-, Tracking-, Support- oder Diagnosedaten von AuxCampus. Andere Mitglieder des Vereins oder des Apple-Developer-Kontos haben keinen Zugriff auf diese Daten.
AuxCampus ist kein Angebot der Universität Augsburg. Soweit die App auf Digicampus, das Identitätsmanagement, Uni-Mail oder andere Dienste der Universität zugreift, verarbeitet die Universität die ihr übermittelten Daten in eigener datenschutzrechtlicher Verantwortung. Die Datenschutzhinweise der Universität Augsburg gelten ergänzend für diese Dienste.
3. Rechtsgrundlagen und Grundsätze
Je nach Verarbeitung stützt sich AuxCampus insbesondere auf:
- Art. 6 Abs. 1 lit. a DSGVO für die Verarbeitung von Daten innerhalb der App, sofern du deine Einwilligung erteilt hast;
- Art. 6 Abs. 1 lit. f DSGVO für den sicheren, stabilen und wirtschaftlichen Betrieb der Website. Die berechtigten Interessen liegen in der Funktionsfähigkeit und Sicherheit der Webseite;
- Art. 6 Abs. 1 lit. c DSGVO, soweit eine gesetzliche Aufbewahrungs-, Auskunfts- oder Mitwirkungspflicht besteht.
Soweit Informationen im Endgerät gespeichert oder daraus ausgelesen werden, erfolgt dies bei den für Anmeldung, Sicherheit, Einstellungen und die angeforderte App-Funktion erforderlichen Vorgängen auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Mit der datenschutzrechtlichen Einwilligung stimmst du auch der Verarbeitung weiterer Daten nach § 25 Abs. 1 TDDDG zu.
4. Verarbeitung auf dieser Website
4.1 Bereitstellung durch Cloudflare Pages
Die Website wird als statische Website über Cloudflare Pages ausgeliefert. Beim Aufruf werden technisch insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer (sofern übermittelt), Browser-/Betriebssystem- Angaben, HTTP-Status und sicherheitsbezogene Verbindungsdaten verarbeitet. Dies ist erforderlich, um die Website auszuliefern, Angriffe abzuwehren und Störungen zu untersuchen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
AuxCampus führt für die Website keine eigene Besucherprofildatenbank. Etwaige für AuxCampus zugängliche technische Website-Logs werden grundsätzlich spätestens nach 30 Tagen gelöscht; konkret sicherheitsrelevante Vorgänge dürfen bis zu 90 Tage aufbewahrt werden. Davon unberührt bleiben technisch notwendige Verarbeitungen und Aufbewahrungsregeln von Cloudflare, auf die AuxCampus nur im Rahmen des gewählten Dienstes Einfluss hat.
4.2 Keine Website-Analyse, keine Tracking-Cookies, lokale Schriften
Die Website setzt keine Analyse- oder Werbetracker ein und erstellt keine seitenübergreifenden Besucherprofile. Die verwendeten Schriften Inter und Space Grotesk werden vom eigenen Cloudflare-Pages-Auftritt geladen. Beim Seitenaufruf wird deshalb keine Verbindung zu Google Fonts hergestellt.
4.3 Kontaktformular und E-Mail
Das Kontaktformular übermittelt seinen Inhalt nicht an einen Website-Server. Es erzeugt lediglich auf deinem Gerät eine vorausgefüllte E-Mail und öffnet dein E-Mail-Programm. Erst wenn du die Nachricht dort absendest, werden Name, Nachricht, Absenderadresse und weitere E-Mail-Metadaten über die beteiligten Mailanbieter an Frederik Mondel übermittelt. Die Verarbeitung erfolgt nur aufgrund des berechtigten Interesses an Kommunikation und Support nach Art. 6 Abs. 1 lit. f DSGVO.
Support- und Datenschutzkommunikation wird gelöscht, wenn die Bearbeitung abgeschlossen ist und keine gesetzlichen oder beweissichernden Gründe mehr entgegenstehen. Soweit eine Aufbewahrung zur Rechtsverteidigung erforderlich ist, beträgt sie regelmäßig bis zu drei Jahre ab Ende des Kalenderjahres, in dem die Anfrage abgeschlossen wurde.
4.4 Externe Links
Erst beim Anklicken externer Links, etwa zum Apple App Store, zu Instagram, WhatsApp, PayPal oder einer Partnerseite, wird eine Verbindung zum jeweiligen Anbieter aufgebaut. Dabei werden mindestens deine IP-Adresse, Browserinformationen, Zeitpunkt und Zieladresse übermittelt; angemeldete Anbieter können den Aufruf deinem dortigen Konto zuordnen. Für die weitere Verarbeitung ist der jeweilige Anbieter verantwortlich. AuxCampus bindet diese Dienste nicht als unsichtbare Tracker in die Website ein.
5. Lokale App-Daten und Zugangsdaten
Die App verarbeitet Inhalte zunächst auf deinem Gerät, um die von dir ausgewählten Funktionen bereitzustellen. Dazu können insbesondere gehören:
- Digicampus-/Stud.IP-Sitzungscookies und Sessiontoken,
- Zentrales Hochschulpasswort (Microsoft-Passwort) sowie Uni-Mail-Zugangsdaten,
- Name, E-Mail-Adresse, Profilbild und Studieninformationen,
- Kurse, Dateien, Ankündigungen, Termine, Kalender- und Stundenplandaten,
- Mailordner, Nachrichtenmetadaten, Nachrichteninhalte und Entwürfe, soweit du die Mailfunktion verwendest,
- lokale Einstellungen, Favoriten, Caches und WebView-Daten,
- der Status und Zeitpunkt der Kenntnisnahme dieser Datenschutzhinweise sowie die interne ID des zuletzt angemeldeten Nutzerkontos.
Digicampus-Sessiontoken, das zentrale Hochschulpasswort und Uni-Mail-Zugangsdaten werden im Apple-Schlüsselbund (Keychain) gespeichert. Sie werden nicht an Cloudflare übertragen. Ist auf deinem Gerät die iCloud-Schlüsselbund-Synchronisierung aktiviert, kann Apple Schlüsselbunddaten verschlüsselt über deine Apple-Geräte synchronisieren; dies richtet sich nach deinen Apple-Einstellungen und den Bedingungen von Apple. Web-Anmeldungen können daneben Cookies und Websitedaten im von iOS bereitgestellten WebKit-Datenspeicher hinterlegen. Für die Wiederherstellung einer Web-Anmeldung können Web-Cookies zusätzlich im lokalen App-Speicher zwischengespeichert werden.
Die interne ID des zuletzt angemeldeten Nutzerkontos wird außerdem über Apples iCloud-Schlüssel-Wert-Speicher (NSUbiquitousKeyValueStore) synchronisiert, sofern iCloud für AuxCampus verfügbar ist. Sie dient ausschließlich dazu, eine bereits gespeicherte Sitzung auf den Apple-Geräten des Nutzers wiederzufinden, wird nicht an Cloudflare übertragen und bei der Abmeldung aus dem lokalen Speicher und aus iCloud KVS entfernt.
Bei der Abmeldung entfernt AuxCampus die lokalen Konto-, Inhalts-, Schlüsselbund-, WebView- und Cache-Daten; allgemeine App-Einstellungen bleiben erhalten. Die Funktion „Alle Daten löschen“ entfernt zusätzlich die lokalen und über iCloud KVS synchronisierten App-Einstellungen. Einzelne zwischengespeicherte Inhalte können außerdem durch iOS, Neuinstallation oder das Leeren von App-Daten gelöscht werden.
6. Universitäre und weitere Inhaltsdienste
6.1 Digicampus, SSO und Hochschulportale
Zur Vereinfachung der Anmeldung fragt AuxCampus deine Zugangsdaten (E-Mail und zentrales Hochschulpasswort) über eine native Benutzeroberfläche ab und speichert diese sicher im Apple-Schlüsselbund (Keychain) auf deinem Gerät bzw. in deinem iCloud-Schlüsselbund. Die App nutzt diese Daten, um den Anmeldevorgang gegenüber dem Digicampus-/Shibboleth-System und den Microsoft-Identitätsdiensten der Universität Augsburg teilweise zu automatisieren. Eine Webansicht wird in der Regel nur noch für die Zwei-Faktor-Authentifizierung (2FA) geöffnet.
Dein zentrales Hochschulpasswort wird ausschließlich in deinem lokalen und iCloud-Schlüsselbund gespeichert. Es wird zu keinem Zeitpunkt an Cloudflare oder andere Server von AuxCampus übertragen. AuxCampus erhält nach erfolgreicher Anmeldung die für die Sitzung erforderlichen Cookies.
Für Kurse, Mitglieder, Dateien, Ankündigungen, Kalender, Blubber und andere Digicampus-Inhalte stellt die App direkte verschlüsselte Verbindungen zu `digicampus.uni-augsburg.de` her. Beim Öffnen von OPAC, Studis oder VIBS wird eine Verbindung zum jeweils ausgewählten Hochschuldienst aufgebaut. Dabei verarbeitet die Universität insbesondere IP-Adresse, Sitzungsdaten, Hochschulkennung, angeforderte Inhalte und technische Protokolldaten in eigener Verantwortung.
6.2 Uni-Mail
Die Mailfunktion verbindet sich direkt per IMAP beziehungsweise SMTP mit `imap.uni-augsburg.de` und `smtp.uni-augsburg.de`. Anmeldedaten, Ordner, Nachrichten, Anhänge und Empfänger werden zwischen deinem Gerät und den Mailservern der Universität übertragen. Dein Mailpasswort und deine Mailinhalte werden nicht an Cloudflare übertragen.
6.3 Mensa, Mobilität und öffentliche Informationen
Für Speisepläne, Abfahrten und Universitätsnachrichten ruft die App öffentliche Daten unter anderem bei OpenMensa, der Stadt Augsburg (Smart City UDP) und der Universität Augsburg ab. Die jeweiligen Anbieter erhalten dabei technisch mindestens IP-Adresse, Zeitpunkt, Geräte-/Netzwerkparameter und den angeforderten API-Pfad. AuxCampus übermittelt hierfür keine Digicampus- oder Mail-Zugangsdaten. Weitere Informationen stellt die Stadt Augsburg in ihren Datenschutzhinweisen bereit.
7. Datenverarbeitung durch AuxCampus
Für Betriebsstatistiken, Konfigurationen und Diagnosedaten nutzt AuxCampus Cloudflare Workers und D1. Die Dienste sind unter `digicampus-scraper.frobotics.workers.dev` erreichbar. Ausschließlich Frederik Mondel hat administrativen Zugriff auf die dort gespeicherten AuxCampus-Daten. Der Verein und andere Mitglieder des Apple-Developer-Kontos erhalten keinen Zugriff.
7.1 Einwilligung vor Nutzung
AuxCampus kann erst genutzt werden, nachdem du in die Verarbeitung deiner Daten eingewilligt hast. Ohne Einwilligung bleiben Login und Demo-Zugang gesperrt; bereits angemeldete Nutzer sehen eine nicht wegklickbare Informationsansicht. Vor dieser Einwilligung senden die zentralen Trackingfunktionen keine Ping-, Profil-, Feature- oder Diagnosedaten an Cloudflare.
7.2 App-Öffnungen
Beim Öffnen der App wird eine zufällig erzeugte, dauerhaft lokal gespeicherte AuxCampus-Kennung zusammen mit dem Zeitpunkt an Cloudflare gesendet. Die Kennung ist keine Apple-Werbe-ID und keine Hardwarekennung. Sie ist dennoch personenbezogen beziehungsweise pseudonym, solange einzelne Aufrufe derselben Installation zugeordnet werden können. Zweck sind Reichweitenmessung, Betriebsüberwachung und Kapazitätsplanung.
7.3 Profil- und Gerätedaten
Nach Anmeldung beziehungsweise Bestätigung können gespeichert werden:
- interne Digicampus-/Stud.IP-Nutzer-ID,
- Name und E-Mail-Adresse,
- Studiengang, Abschluss und Semester,
- Betriebssystem, App-Version und Gerätemodell,
- Zeitpunkt der letzten Profilsynchronisierung,
- Bestätigungsstatus, Version der Datenschutzhinweise und Bestätigungszeitpunkt.
Die technisch als `login_events` bezeichnete Tabelle ist keine vollständige Login-Historie. Sie enthält pro Nutzer im Wesentlichen den zuletzt synchronisierten Profil-/Gerätestand und aktualisiert diesen bei späteren Synchronisierungen. Zweck sind Kontoverwaltung, Support, Kompatibilitätsanalyse und der Nachweis der angezeigten Datenschutzhinweis-Version.
7.4 Feature-Nutzung
Bei ausgewählten Bedienhandlungen können Nutzer-ID, Funktionsname, Aktionsart, gegebenenfalls interne Objektkennung oder Objektbezeichnung, Betriebssystem, App-Version, Gerätemodell und Zeitpunkt gespeichert werden. Beispiele sind die Auswahl eines Tabs oder das Öffnen eines Schnellzugriffs. Diese Daten sind nicht anonym, solange eine Nutzer-ID oder eine andere Zuordnungsmöglichkeit enthalten ist. Zweck ist die bedarfsgerechte Weiterentwicklung und Fehlerpriorisierung.
7.5 Diagnose- und Sicherheitslogs
Bei Fehlern und sicherheitsrelevanten Vorgängen können Nutzer-ID, Kategorie, technische Meldung, betroffener Endpunkt ohne Zugangsdaten, HTTP-Methode, Statuscode, Fehlerart, Betriebssystem, App-Version, Gerätemodell, Ereignis-/Sitzungskennung und Zeitpunkte verarbeitet werden. In einzelnen Fehlerfällen kann die technische Meldung auch einen vollständigen Antwortkörper des betroffenen Digicampus- oder API-Endpunkts enthalten; bei längeren Antworten wird dieser auf höchstens 20.000 Zeichen gekürzt.
Vor der Übertragung an Cloudflare filtert AuxCampus anhand definierter Muster insbesondere Passwörter, Sessiontoken, Authorization-/Cookie-Header, ausgewählte sicherheitsrelevante URL- und Formularparameter, JWTs, Kalender-Freigabe-IDs und den persönlichen Teil von E-Mail-Adressen. Solche Musterfilter können jedoch nicht zuverlässig jeden beliebigen personenbezogenen oder vertraulichen Freitext erkennen. Ein Antwortkörper kann deshalb ausnahmsweise weitere fachliche oder personenbezogene Inhaltsdaten enthalten. Mail- und Dateiinhalte werden nicht gezielt in Remote-Logs übernommen. Werden dort dennoch unnötige sensible Inhalte festgestellt, werden sie entfernt und der betroffene Logpfad wird überprüft.
7.6 Konfigurations-, Campus- und Organisationsdaten
Der Worker stellt außerdem App-Konfigurationen, aggregierte Campusstatistiken sowie öffentliche Organisations- und Partnerinformationen bereit. Soweit hierbei nur öffentliche Inhalte oder ausreichend aggregierte Zählwerte ohne Personenbezug verarbeitet werden, handelt es sich nicht um personenbezogene Nutzerdaten.
8. Cloudflare als Auftragsverarbeiter
Empfänger und Auftragsverarbeiter für Website, API und Datenbank ist:
Cloudflare, Inc.
101 Townsend Street
San Francisco, CA 94107
USA
Cloudflare verarbeitet insbesondere Website- und API-Verbindungsdaten, IP-Adressen, technische Logs sowie die von AuxCampus in Workers/D1 gespeicherten Profil-, Nutzungs- und Diagnosedaten nach Weisung des Verantwortlichen. Grundlage ist das Cloudflare Data Processing Addendum (DPA), Version 6.4, wirksam seit 3. April 2026 und für das verwendete Self-Serve-Konto im Juni 2026 angenommen. Eine aktuelle Liste der Cloudflare-Unterauftragsverarbeiter ist öffentlich abrufbar.
Die D1-Datenbank läuft derzeit in der Region `EEUR`. Für die Datenbank ist jedoch keine feste Jurisdiktionsbeschränkung gesetzt (`jurisdiction: null`). Deshalb wird keine ausschließlich auf die EU beschränkte Verarbeitung zugesichert. Cloudflare und Unterauftragsverarbeiter können Daten auch außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten. Cloudflare stützt Übermittlungen nach eigener DPA-Regelung auf das EU-US Data Privacy Framework und, soweit erforderlich, auf die Standardvertragsklauseln der Europäischen Kommission sowie zusätzliche Schutzmaßnahmen. Weitere Angaben enthält die Datenschutzerklärung von Cloudflare.
9. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Pflichten beziehungsweise die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dies erfordern. Für die zentralen AuxCampus-Daten gelten folgende Höchstfristen:
| Daten | Höchstfrist oder Löschereignis |
|---|---|
| Roh-Pings mit zufälliger Kennung | Bis zur Aggregation, regulär spätestens nach 15 Minuten; bei einem technischen Fehllauf Löschung beim nächsten erfolgreichen Aggregationslauf. |
| 15-Minuten-Aggregate | Bis zu 30 Tage, anschließend Löschung. AuxCampus erstellt derzeit keine längerfristigen Tages- oder Monatsstatistiken. |
| Normale Diagnose-/App-Logs | 30 Tage ab Ereignis. |
| Fest definierte sicherheitsrelevante Ereignisse | 90 Tage ab Ereignis; länger nur bei einem konkreten Vorfall oder gesetzlicher Pflicht. |
| Personenbezogene Feature-Nutzung | 90 Tage ab Ereignis. |
| Profil- und Studienangaben | Solange dein AuxCampus-Konto beziehungsweise die Zuordnung für den App-Betrieb besteht; Löschung bei Account-/Datenlöschung. Falls kein belastbarer Accountstatus ermittelt werden kann, spätestens nach vier Jahren Inaktivität. Die Vierjahresfrist bildet einen Höchstrahmen für eine mögliche Nutzung über mehrere Studienjahre einschließlich längerer Unterbrechungen. Daten werden früher gelöscht, sobald der Zweck entfällt oder eine Löschung verlangt wird. |
| Nachweis der Kenntnisnahme | Der Nachweis wird technisch gemeinsam mit dem zuletzt aktualisierten Profildatensatz gespeichert. Er wird bei einer Datenlöschung entfernt; falls kein belastbarer Accountstatus ermittelt werden kann, spätestens nach vier Jahren Inaktivität. Eine darüber hinausgehende Aufbewahrung erfolgt nur, soweit sie im Einzelfall aufgrund gesetzlicher Pflichten oder zur Rechtsverteidigung erforderlich ist. |
| Support-/Datenschutzanfragen | Bis zum Abschluss; bei erforderlicher Rechtsverteidigung regelmäßig bis zu drei Jahre ab Ende des Abschlussjahres. |
Du kannst die Löschung deiner zuordenbaren AuxCampus-Daten jederzeit per E-Mail an f.mondel@freenet.de verlangen. App-Versionen mit der Funktion „Alle Daten löschen“ ermöglichen dies zusätzlich direkt in den Einstellungen. Gelöscht werden die dir zuordenbaren, bei Cloudflare und lokal gespeicherten AuxCampus-Daten; dein Stud.IP-, Digicampus- oder Universitätskonto wird dadurch nicht gelöscht.
10. Datensicherheit und Zugriffsberechtigungen
- Verbindungen zur Website, zu Cloudflare und zu unterstützten Inhaltsdiensten erfolgen grundsätzlich transportverschlüsselt.
- Digicampus-Sessiontoken und Mailpasswörter werden im Apple-Schlüsselbund gespeichert und nicht an Cloudflare übertragen.
- Personenbezogene Statistik-Leseendpunkte sind zusätzlich durch ein separates, nicht in der veröffentlichten App hinterlegtes Admin-Passwort geschützt.
- Das allgemeine App-Token berechtigt nicht zum Lesen personenbezogener Rohdaten.
- Auf die bei Cloudflare gespeicherten AuxCampus-Daten greift ausschließlich Frederik Mondel zu; der veröffentlichende Verein erhält keinen Zugriff.
- Daten werden nach Möglichkeit minimiert und nach den festgelegten Fristen gelöscht beziehungsweise anonymisiert.
Trotz angemessener technischer und organisatorischer Maßnahmen kann bei einer Übertragung über das Internet kein absoluter Schutz garantiert werden. Bei einem Datenschutzvorfall werden die gesetzlichen Prüf-, Dokumentations- und Meldepflichten beachtet.
11. Pflicht zur Bereitstellung und Folgen
Die für Anmeldung, Profilsynchronisierung, Sicherheit und das beschriebene Betriebsmodell erforderlichen Daten müssen bereitgestellt werden, wenn du AuxCampus nutzen möchtest. Ohne Kenntnisnahme der aktuellen Hinweise bleibt die App gesperrt. Ohne Digicampus- beziehungsweise Mail-Zugangsdaten können die jeweiligen Universitätsfunktionen nicht genutzt werden. Eine gesetzliche Pflicht, AuxCampus zu verwenden oder diese Daten AuxCampus bereitzustellen, besteht nicht.
12. Keine automatisierten Entscheidungen
AuxCampus trifft auf Grundlage der beschriebenen Daten keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und führt kein Scoring zu solchen Zwecken durch.
13. Deine Datenschutzrechte
Unter den gesetzlichen Voraussetzungen hast du insbesondere das Recht auf:
- Auskunft über deine verarbeiteten Daten nach Art. 15 DSGVO,
- Berichtigung unrichtiger Daten nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO,
- Widerruf einer Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung im Einzelfall auf einer Einwilligung beruht.
Zur Ausübung deiner Rechte genügt eine Nachricht an f.mondel@freenet.de. Zur Vermeidung unberechtigter Auskünfte kann ein angemessener Identitätsnachweis verlangt werden. Anfragen werden grundsätzlich innerhalb eines Monats beantwortet; die gesetzlichen Verlängerungsmöglichkeiten bleiben unberührt.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Verantwortlichen ist regelmäßig zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
14. Änderungen dieser Datenschutzerklärung
Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger, Rechtsgrundlagen oder gesetzliche Anforderungen ändern. Bei wesentlichen Änderungen zeigt die App die neue Fassung erneut vor der weiteren Nutzung an. Maßgeblich sind das oben genannte Datum und die Fassungsnummer.