Datenschutzerklärung — ÖffiGo-App
Gilt für die iOS- und Android-App ÖffiGo (Stand 17. September 2026)
Verantwortlicher
Johannes Grof, Südost-Steiermark, Österreich
E-Mail: contact@johannesgrof.me
Das Wichtigste zuerst
ÖffiGo hat kein Nutzerkonto, zeigt keine Werbung und bildet keine Tracking-Profile. Favoriten, Suchverlauf, gespeicherte Routen, Fahrt-Statistik und Erfolge werden ausschließlich lokal auf deinem Gerät gespeichert und können in den Einstellungen jederzeit gelöscht werden.
Standort
Der Standort wird nur verwendet, wenn du ihn erlaubst, und nur für die jeweilige Funktion: Haltestellen in deiner Nähe, Routen ab deiner Position und die Live-Zielführung (auf Wunsch auch im Hintergrund, damit Umstiegs-Hinweise bei gesperrtem Gerät funktionieren — iOS fragt dafür separat nach „Immer erlauben“). Für diese Anfragen werden die nötigen Koordinaten an die ÖffiGo-API und, soweit für die gewählte Funktion nötig, an den jeweiligen Kartendienst übermittelt (siehe unten); ÖffiGo legt daraus kein dauerhaftes Bewegungsprofil an. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Funktionserbringung).
Datenquellen für Fahrplan & Echtzeit
Abfahrts-, Haltestellen-, Linien- und Routenanfragen sendet die iOS-App ausschließlich an die typisierten Schnittstellen unter api.oeffigo.app. Der ÖffiGo-Server leitet die für die konkrete Anfrage erforderlichen Angaben (z. B. Haltestelle, Start-/Zielkoordinaten und Zeit) an den konfigurierten HCI-Datenanbieter weiter. Der Datenanbieter erhält dadurch die Serveranfrage, nicht eine Direktverbindung der App. Für Wiener U-Bahn-Echtzeit kann zusätzlich die offene Schnittstelle der Stadt Wien (Wiener Linien, CC BY 4.0) verwendet werden. Offizielle regionale StopEvent-History stammt über TRIAS aus steirischen offenen Echtzeitdaten (OGD); diese enthalten Soll-/Ist-Zeiten, keine Flottenpositionen. Fußwege, Karten und Adresssuche nutzen je nach Plattform Apple MapKit bzw. OpenStreetMap nach den jeweiligen Apple-Datenschutzbestimmungen. Bei Abrufen der ÖffiGo-API fallen die üblichen technischen Verbindungsdaten wie IP-Adresse und Zeitpunkt an. Weitere Betreiber-Schnittstellen werden erst nach offizieller Freigabe in den providerneutralen Router aufgenommen; eine technische Anschlussfähigkeit ist keine Behauptung einer bestehenden Partnerschaft.
Eigene Live-Prognosen
Die optionalen „Live“-Badges kommen vom ÖffiGo-Backend unter api.oeffigo.app und erscheinen nur bei einer frischen, freigegebenen Messbasis. Das alte automatisierte Positions-Messnetz ist derzeit planmäßig pausiert; gespeicherte Lernwerte werden nicht als aktuelle Fahrzeugposition oder Echtzeit ausgegeben. Der Dienst läuft bei Railway und verarbeitet freigegebene Realtime-/Historydaten in einer Supabase-Datenbank. Die App fragt dafür unter anderem Fahrt-IDs ab — ohne Nutzerkonto und ohne Werbe-ID. Außerdem ruft die App dort freigegebene Konfiguration, Hinweise und Inhalte ab. Auf dem Server gelten technische Rate-Limits zum Missbrauchsschutz; Klartext-IPs werden nicht als dauerhaftes Nutzerprofil gespeichert.
Wetter (Heute-Tab)
Für den Wetterhinweis fragt die App Open-Meteo (open-meteo.com) ab. Die Koordinaten werden dafür bewusst auf rund einen Kilometer gerundet — deine genaue Position verlässt das Gerät für das Wetter nicht.
Nutzungsstatistik ohne Kennung
Um zu verstehen, welche Funktionen genutzt werden und wo Fehler auftreten, zählt die App wenige, grobe Ereignisse (z. B. „App geöffnet“, „Route gesucht“, „Fehler angezeigt“) und sendet sie gebündelt an api.oeffigo.app. Es gibt keine Geräte- oder Installations-ID, keine Werbe-ID, keine Koordinaten und keine Haltestellen- oder Zielnamen — der Server speichert ausschließlich Tageszähler (etwa „Route gesucht: 152-mal am 16. Juli“); ein Rückschluss auf eine Person ist damit nicht möglich. Es ist kein Drittanbieter-Analysedienst eingebunden. Den Schalter „Nutzungsstatistik“ findest du beim ersten Start und jederzeit in den Einstellungen unter „Mithelfen“; er ist ohne deinen Tipp aus. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit § 165 Abs. 3 TKG 2021. Wir stützen uns hier bewusst nicht auf ein berechtigtes Interesse: Zähler sind für den Betrieb der App nicht erforderlich, und ein Schalter, den du selbst einschaltest, ist eine Einwilligung — sie jederzeit zurückziehen zu können, gehört dazu.
Zur Einordnung: Diese Zähler tragen keine Kennung. Jede Netzanfrage trägt aber technisch bedingt eine IP-Adresse zum Server; „ohne Kennung“ heißt also nicht, dass gar nichts über dich anfällt. Was damit passiert, steht unter „Server, Logs und IP-Adressen“.
Mithelfen (Crowdsourcing) — nur mit Opt-in
Zwei Funktionen sind freiwillig und standardmäßig aus: „Prognosen verbessern“ (Vergleich unserer Prognose mit der tatsächlich erkannten Ankunft) und „Auslastung melden“ (leer/mittel/voll). Gesendet werden nur die für den Pilot erforderlichen Angaben wie Linie bzw. Fahrt-ID, Haltestelle, Zeitpunkt und Meldung — nicht dein Name und nicht dein Reiseziel. Dazu kommt eine zufällig erzeugte Installations-ID, damit ein einzelnes Gerät eine Auswertung nicht dominieren kann.
Diese ID ist ein Pseudonym, keine Anonymisierung. Sie gehört zu deinem Gerät, nur eben zu keinem Namen und keinem Konto — pseudonyme Daten bleiben nach Erwägungsgrund 26 DSGVO personenbezogen. Wir schreiben das hier ausdrücklich hin, weil „anonym“ eine Zusage wäre, die wir nicht halten können. Der Server speichert die ID nie im Klartext, sondern ausschließlich als HMAC-SHA256 mit einem serverseitigen Geheimnis.
Der Pilot ist vom öffentlichen Prognosepfad getrennt; einzelne Meldungen fließen nicht unmittelbar in eine öffentliche Anzeige ein. Beide Schalter kannst du jederzeit in den Einstellungen unter „Mithelfen“ deaktivieren — dabei werden noch nicht gesendete Meldungen und die Installations-ID auf deinem Gerät sofort gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Mitteilungen
Lokale Erinnerungen werden auf dem Gerät geplant. Für serverseitige Hinweise wie wichtige Störungen registriert die App nach deiner ausdrücklichen Mitteilungserlaubnis ihr APNs-Geräte-Token bei api.oeffigo.app. Das Token wird dort nur pseudonym identifizierbar und verschlüsselt gespeichert und für die Zustellung an Apple Push Notification Service (APNs) übermittelt. Beim Deaktivieren meldet die App die Installation wieder ab. Ohne Erlaubnis gibt es keine Push-Registrierung; Kategorien sind in den Einstellungen steuerbar.
Käufe (ÖffiGo Pro)
Falls Abos angeboten werden, laufen Kauf und Verwaltung vollständig über Apple (App Store / StoreKit). ÖffiGo erhält dabei keine Zahlungsdaten und betreibt keinen eigenen Kauf-Server.
Server, Logs und IP-Adressen
Jede Netzanfrage trägt eine IP-Adresse zum Server; das lässt sich technisch nicht vermeiden und gilt für jede App und jede Website. Bei uns wird sie nicht gespeichert und nicht protokolliert: die Adresse wird beim Eintreffen der Anfrage sofort in einen HMAC-SHA256 mit Serverschlüssel umgerechnet und nur in dieser Form als Sperrschlüssel gegen Missbrauch verwendet. Rohe Adressen landen weder in Log-Zeilen noch in Datenbank- oder Cache-Schlüsseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsschutz).
Vor unserem Server stehen Cloudflare (Schutz und Auslieferung) und Railway (Betrieb der Anwendung), beide als Auftragsverarbeiter. Sie verarbeiten Verbindungsdaten einschließlich IP-Adresse für den Transport. Auf unserem Tarif werden bei Cloudflare keine abrufbaren Einzelanfrage-Protokolle geführt; wir selbst haben dort keinen Zugriff auf IP-Protokolle. Anwendungs-Logs bei Railway enthalten nach dem oben Gesagten keine Adressen.
Wie lange wir was aufbewahren
Was keinen Zweck mehr hat, wird gelöscht — nicht irgendwann, sondern nach einer festen Frist. Ein nächtlicher Lauf setzt das durch.
- Meldungen aus „Mithelfen“ (Prognosen, Auslastung): 30 Tage, danach gelöscht. Was bleibt, sind Summen ohne Bezug zu einem Gerät.
- Nutzungs- und Suchzähler: als Tageszähler ohne Kennung; sie enthalten von Anfang an keinen Bezug zu einem Gerät oder einer Person.
- Mitteilungs-Registrierung (Push): Beim Abschalten in der App wird der Eintrag sofort gelöscht, nicht nur stillgelegt. Einträge, die Apple als ungültig meldet, verschwinden spätestens nach 30 Tagen.
- Geräteprüfungen und Berechtigungen (App Attest, Einmal-Codes für Hintergrundarbeit): 7 bis 30 Tage nach Ablauf oder Widerruf.
- Fahrplan- und Echtzeit-Verlauf für Pünktlichkeitsstatistik: enthält keine Nutzerdaten, sondern Soll- und Ist-Zeiten öffentlicher Fahrten.
- Sperrschlüssel gegen Missbrauch: laufen nach ihrem Zeitfenster von selbst ab (Minuten bis Stunden).
- Warteliste auf dieser Website: zwei Jahre. Austragen geht jederzeit über den Link in der Bestätigungsmail — dabei wird der Eintrag gelöscht, nicht nur stillgelegt.
Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Da ÖffiGo keine Nutzerkonten führt, liegen Favoriten, Verlauf und gespeicherte Routen lokal auf deinem Gerät. Diese Daten kannst du in den Einstellungen oder durch Deinstallation löschen. Eine Push-Registrierung kannst du über die Mitteilungseinstellungen widerrufen; der Servereintrag wird dabei gelöscht.
Serverseitig gibt es zu dir nichts, was an einen Namen, eine Adresse oder ein Konto gebunden wäre — es gibt keine Konten. Der einzige Bezug ist die zufällige Installations-ID aus „Mithelfen“, und die liegt nur auf deinem Gerät. Schaltest du „Mithelfen“ ab, wird sie dort gelöscht; die zugehörigen Meldungen laufen spätestens nach 30 Tagen aus. Möchtest du sie früher entfernt haben oder Auskunft über sie, schreib uns an die oben genannte Adresse — bitte nenne dabei die Installations-ID, weil wir dich sonst nicht von einer anderen Person unterscheiden können und dir nach Art. 11 DSGVO keine fremden Daten herausgeben dürfen.
Beschwerden kannst du bei der österreichischen Datenschutzbehörde einbringen (dsb.gv.at).
Siehe auch die Datenschutzerklärung der Website und das Impressum.
