Datenschutzerklärung
Stand: 7. August 2026. Sie beschreibt Ticipa, wie es heute unter https://ticipa.app läuft — im geschlossenen Testbetrieb, für den ein Konto nur mit einem Einladungscode entsteht.
Kurz gefasst
- Kein Tracking. Keine Analyse-Werkzeuge, keine Werbung, keine Zählpixel, keine Schriftarten und keine Skripte von fremden Servern. Ticipa lädt alles, was eine Seite braucht, vom eigenen Server.
- Keine Zahlungsdaten. Über Ticipa wird kein Geld bewegt. Es gibt keine Kontonummern, keine IBAN, keine Kartendaten und keinen Zahlungsdienst. Ticipa rechnet aus, wer wem etwas überweisen müsste — überwiesen wird außerhalb.
- Ein Konto zu schließen löscht es nicht restlos, und das steht hier so. Name, Handle und Adresse werden überschrieben, aber die Ausgaben und Anteile bleiben stehen, weil die Salden aller anderen daran hängen. Der ganze Vorgang steht in Abschnitt 9.
1. Verantwortlicher
Georg Mayer
«ANSCHRIFT — trägt der Betreiber ein»
E-Mail: stuff@georgmayer.eu
Ein Datenschutzbeauftragter ist nicht bestellt. Ansprechpartner für alles, was mit deinen Daten zu tun hat, ist der Verantwortliche selbst.
2. Welche Daten Ticipa speichert
Dein Konto: E-Mail-Adresse, Handle (der eindeutige Name, unter dem dich andere finden), Anzeigename, eine freiwillige Kurzbeschreibung, dein Passwort ausschließlich als Argon2-Hash, auf Wunsch ein zweiter Anmeldefaktor (das Geheimnis verschlüsselt) samt Wiederherstellungscodes, deine Sprache, deine Einstellungen (Tag oder Nacht, welche Benachrichtigungen du willst), der Zeitpunkt der letzten Anmeldung und die Zeitpunkte, zu denen das Konto angelegt und zuletzt geändert wurde.
Telegram, nur wenn du es selbst verbindest: die Nummer deines Chats mit Ticipas Bot, der Zeitpunkt der Verbindung und, falls Telegram für dich keine Nachrichten mehr annimmt, der Zeitpunkt davon. Sonst nichts — kein Name, kein Benutzername, keine Telefonnummer. Ein Knopf auf der Seite „Wovon Ticipa dir erzählt“ löscht die Zeile sofort und vollständig; ein „stop“ an den Bot genauso.
Einladungen: Ein Einladungscode wird nur als Hash gespeichert, dazu wer ihn ausgestellt hat, eine Notiz, das Ablaufdatum und wer ihn eingelöst hat. Eine Gruppeneinladung enthält zusätzlich die E-Mail-Adresse der eingeladenen Person, auch wenn sie noch kein Konto hat — anders kann die Einladung nicht zugestellt werden.
Gruppen und Mitgliedschaft: Name der Gruppe, Kurzbeschreibung, Währung, Zeitzone, die Regeln der Gruppe; dazu je Mitglied die Rolle, der Platz in der Aufgaben-Rotation und wann es beigetreten oder ausgetreten ist.
Ausgaben: Titel, Notizen, Kategorie, Betrag und Währung, der Wechselkurs mit seinem Datum und dem Referenzkurs der Europäischen Zentralbank daneben, wer bezahlt hat, das Datum der Ausgabe, wie sie geteilt wird und der Anteil jeder einzelnen Person. Jede Änderung an einer Ausgabe wird als vollständige Momentaufnahme mit Zeitpunkt und Urheber festgehalten, ebenso jede Abrechnung einer Periode und jede Korrektur dahinter.
Aufgaben: Titel, Notizen, Wiederholung, wer zugeteilt ist, wann etwas fällig war, wer es abgehakt hat und wann.
Limits: die Obergrenzen, die eine Gruppe sich setzt, und die Alarme, die dabei ausgelöst wurden.
Pinnwand und Nachrichten: was du in einer Gruppe auf die Pinnwand schreibst, und private Nachrichten zwischen Mitgliedern derselben Gruppe. Beides steht im Klartext in der Datenbank. Es ist nicht Ende-zu-Ende-verschlüsselt: wer den Server betreibt, könnte es technisch lesen. Getan wird das nicht — aber ein Versprechen ist keine Verschlüsselung, und deshalb steht es hier.
Bilder: dein Profilbild, das Bild einer Gruppe, ein Bild in einer Nachricht oder auf der Pinnwand und ein Bild, das an einer Ausgabe hängt — dazu, wer es hochgeladen hat und wann. Ausgeliefert wird nie das Bild, das du hochgeladen hast. Ticipa rechnet daraus fünf Fassungen in den Größen, die eine Seite braucht, und nur die bekommt je ein anderer zu sehen. Beim Neurechnen bleiben die Kameradaten weg — auch der Ort, den manche Kameras mit ins Bild schreiben. Die hochgeladene Datei selbst bleibt auf dem Server liegen, wie sie kam.
Dateien, die keine Bilder sind: was in der Ablage einer Gruppe liegt oder als PDF, Tabelle oder Ähnliches an einer Ausgabe hängt — die Datei selbst, ihr Name, eine freiwillige Beschreibung, die Typangabe des Hochladenden, die Größe, wer sie hochgeladen hat und wann. Hier gibt es kein Neurechnen: eine solche Datei laden die anderen Mitglieder der Gruppe genau so herunter, wie du sie hochgeladen hast. Was in ihr steht, steht dann auch bei ihnen — auch das, was das Programm hineingeschrieben hat, mit dem du sie gemacht hast.
Fotografierte Belege: Fotografierst du einen Beleg, damit Ticipa Betrag, Datum und Händler herausliest, liegt das Foto höchstens sechs Stunden hier. Machst du daraus eine Ausgabe, hängt es ab da als Anhang an ihr, und die Kopie, die zum Lesen da war, wird sofort gelöscht. Wer es liest, steht in Abschnitt 6.
Rückmeldungen: was du über die Rückmeldeseite schickst — Titel, Text und die Seite, auf der du warst.
Zwei Protokolle: die Chronik einer Gruppe (wer wann was eingetragen, geändert, abgehakt oder abgerechnet hat) und ein Sicherheitsprotokoll über Vorgänge wie das Schließen eines Kontos. Beide sind fortschreibend: die Datenbank selbst verweigert das Löschen einer Zeile.
Sitzungen: Eine Anmeldung erzeugt eine Sitzung. Zu ihr gehören der Zeitpunkt, an dem sie entstanden ist, der Zeitpunkt der letzten Aktivität, die Kennung deines Browsers (die ersten 200 Zeichen) und die IP-Adresse, von der die Anfrage kam. Beides steht auf „Dein Konto“ unter deinen Geräten, damit du eine fremde Sitzung erkennen und beenden kannst. Sitzungen liegen in Redis, nicht in der Datenbank, und verschwinden mit ihrer Frist.
Zähler gegen Missbrauch: Fehlversuche bei der Anmeldung und Anfragen für ein neues Passwort werden kurzzeitig gezählt, nach IP-Adresse oder E-Mail-Adresse.
Was Ticipa nicht speichert: keine Zahlungsdaten, keine Ausweisdaten, keinen Standort, den Ticipa selbst erhebt, keine Profile über dein Verhalten.
3. Wozu, und auf welcher Rechtsgrundlage
| Wozu | Welche Daten | Rechtsgrundlage |
|---|---|---|
| Dein Konto führen, Gruppen, Ausgaben, Aufgaben, Abrechnungen, Pinnwand und Nachrichten bereitstellen | Konto, Gruppen, Ausgaben, Aufgaben, Beiträge, Nachrichten | Art. 6 Abs. 1 lit. b DSGVO — Erfüllung der Nutzungsvereinbarung |
| Jemanden in eine Gruppe einladen | E-Mail-Adresse der eingeladenen Person | Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: eine Einladung ist nicht zustellbar, ohne die Adresse zu kennen |
| Benachrichtigungen verschicken | E-Mail-Adresse, Anzeigename, Sprache, das Ereignis selbst | Art. 6 Abs. 1 lit. b DSGVO |
| Dich angemeldet halten und eine Sitzung wiedererkennbar machen | Sitzung, Browser-Kennung, IP-Adresse | Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: sicherer Betrieb, und du sollst eine fremde Sitzung erkennen können |
| Missbrauch abwehren | Zähler nach IP- oder E-Mail-Adresse | Art. 6 Abs. 1 lit. f DSGVO |
| Kurze Hinweise nach Telegram schicken | Chat-Nummer, das Ereignis, der Gruppenname | Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung, die du mit dem Verbinden gibst und mit einem Knopf jederzeit zurückziehst |
| Nachvollziehbar halten, wie eine Zahl zustande kam | Chronik der Gruppe, Änderungsverlauf einer Ausgabe | Art. 6 Abs. 1 lit. b und lit. f DSGVO — eine gemeinsame Kasse, die man nicht prüfen kann, ist keine |
| Sicherheitsrelevante Vorgänge belegen | Sicherheitsprotokoll | Art. 6 Abs. 1 lit. c und lit. f DSGVO |
Wo Ticipa sich auf ein berechtigtes Interesse stützt, ist abgewogen worden: die Protokolle halten fest, was mit dem Geld der Gruppe geschehen ist, und sie enthalten nichts über dich, was nicht ohnehin in der Gruppe sichtbar ist. Gegen diese Verarbeitungen kannst du widersprechen — Abschnitt 10.
4. Welche Mail Ticipa verschickt
Jede Mail ist reiner Text, ohne Bilder und ohne Zählpixel. Es gibt keinen Newsletter und keine Werbung.
- Ein neues Passwort setzen — auf deine eigene Anfrage. Der Link gilt eine halbe Stunde und genau einmal.
- Eine Einladung in eine Gruppe — an die Adresse, die das einladende Mitglied angegeben hat. Der Link gilt 14 Tage und genau einmal.
- Benachrichtigungen. Voreingestellt kommen per Mail: jemand tritt bei, verlässt die Gruppe, wird eingeladen oder entfernt, eine Rolle oder eine Einstellung der Gruppe ändert sich — und jeder Limit-Alarm. Alles rund um Geld, Aufgaben, Pinnwand und Nachrichten ist voreingestellt nur ein Zähler in der App. Du kannst das je Art und je Kanal umstellen. Nur der Limit-Alarm lässt sich nicht abschalten, sondern nur auf die Personen einschränken, die er angeht.
5. Cookies
Ticipa setzt ausschließlich Cookies, die es zum Funktionieren braucht. Es gibt keine Tracking-Cookies, keine Analyse-Cookies und keine Cookies von Dritten. Deshalb steht auch kein Zustimmungsbanner davor (§ 165 Abs. 3 TKG 2021 in Österreich, § 25 Abs. 2 TDDDG in Deutschland).
| Cookie | Wofür | Wie lange |
|---|---|---|
ticipa_session |
hält dich angemeldet. Enthält nur eine zufällige Kennung — alles Weitere liegt auf dem Server | 24 Stunden nach der letzten Aktivität, mit „angemeldet bleiben“ 30 Tage. Ohne Anmeldung 2 Stunden, damit das Anmeldeformular geschützt ist |
ticipa_lang |
deine Sprache | ein Jahr |
ticipa_theme |
Tag oder Nacht | ein Jahr |
ticipa_tz |
deine Zeitzone, damit ein Datum in deinem Tag steht und nicht im Tag des Servers. Wird vom Browser geschrieben | ein Jahr |
ticipa_chat_note |
dass du den Hinweis über dem Gruppenchat weggeklickt hast, damit er nicht bei jedem Öffnen wieder dasteht. Enthält nur das Wort „dismissed“. Wird vom Browser geschrieben | ein Jahr |
ticipa_design |
welches der beiden Aussehen du gewählt hast. Enthält nur „ticipa“ oder „studio“ | ein Jahr |
ticipa_chat_sort |
in welcher Reihenfolge deine Chat-Liste steht. Enthält nur „activity“, „az“ oder „za“ | ein Jahr |
Dazu eine einzige Sache im Speicher des Browsers, kein Cookie: unter
ticipa_emoji_recent stehen bis zu fünf Emoji, die du zuletzt genommen hast,
damit die Auswahl dort aufgeht. Sie verlässt deinen Browser nie und bleibt, bis
du dessen Daten für diese Seite löschst. Sonst legt Ticipa nichts im Browser ab
— keine Sitzungsablage, keinen Offline-Speicher, keine Datenbank im Browser.
6. Wer die Daten außer dir sieht
Die anderen Mitglieder deiner Gruppen. Sie sehen deinen Anzeigenamen, dein Handle, deine Kurzbeschreibung, was du eingetragen hast, deinen Anteil an jeder gemeinsamen Ausgabe, deinen Saldo, deine Aufgaben, deine Beiträge auf der Pinnwand und die Nachrichten, die du ihnen schreibst — dazu dein Profilbild und jedes Bild und jede Datei, die du in die Gruppe stellst. Deine E-Mail-Adresse sehen sie nicht.
Der Mailserver, über den Ticipa Mail zustellt: «MAILSERVER UND, FALLS ES NICHT DER EIGENE IST, DER ANBIETER — trägt der Betreiber ein».
Die Europäische Zentralbank — aber ohne dich. Einmal an jedem Werktag lädt Ticipas Hintergrundprozess die veröffentlichten Referenzkurse von www.ecb.europa.eu herunter. Das ist ein Abruf einer öffentlichen Datei durch den Server; dein Browser spricht die Bank nie an, und es geht kein einziges personenbezogenes Datum mit.
Das Sprachmodell, das einen fotografierten Beleg liest — es läuft auf einem zweiten Rechner desselben Betreibers, im selben Haus, und ist nur über das lokale Netz erreichbar. Dorthin geht das verkleinerte Foto, und zurück kommen Betrag, Datum und Händler. Kein fremder Dienst und kein fremdes Unternehmen ist daran beteiligt; fotografierst du keinen Beleg, geht dorthin nichts.
Telegram — aber nur, wenn du es selbst verbindest, und nur das Nötigste. Hast du dein Telegram-Konto verbunden, schickt Ticipa dir kurze Hinweise dorthin, und Telegram sieht dabei zwangsläufig, welche Chat-Nummer sie erreichen und was in der Zeile steht. Die Zeile sagt deshalb absichtlich fast nichts: was für eine Art Sache passiert ist und in welcher Gruppe, dazu ein Link. Nie ein Betrag, nie der Text einer Nachricht, nie wer wem etwas schuldet. Telegram ist ein Dienst der Telegram Messenger Inc. mit Servern außerhalb der EU. Verbindest du nichts, geht kein einziges Datum von dir dorthin — und ein Knopf auf der Seite „Wovon Ticipa dir erzählt“ beendet es jederzeit sofort.
Sonst niemand. Kein Analysedienst, kein Werbenetz, kein Cloud-Anbieter, kein Auftragsverarbeiter für den Betrieb: Ticipa läuft auf Hardware, die der Verantwortliche selbst betreibt. Eine Herausgabe an eine Behörde erfolgt nur bei einer gesetzlichen Pflicht oder einer wirksamen Anordnung.
7. Wie lange
| Was | Wie lange |
|---|---|
| Konto | solange es besteht — danach Abschnitt 9 |
| Ausgaben, Anteile, Abrechnungen, Korrekturen | solange die Gruppe besteht: sie sind ihr Gedächtnis |
| Aufgaben, Pinnwand, Nachrichten, Rückmeldungen | solange die Gruppe besteht |
| Bild | solange das steht, wofür du es gewählt hast; ein Bild, das nichts benutzt, wird nach sechs Stunden gelöscht |
| Datei, die kein Bild ist | solange die Gruppe besteht, oder bis jemand sie löscht — dann ist sie wirklich weg |
| Fotografierter Beleg | höchstens sechs Stunden — wird daraus eine Ausgabe, hängt das Foto ab da an ihr und die Lesekopie geht sofort |
| Einladung | die Zeile bleibt stehen; die E-Mail-Adresse wird dreißig Tage nach Einlösung oder Ablauf entfernt |
| Chronik der Gruppe und Sicherheitsprotokoll | werden nicht gelöscht — die Datenbank verweigert es |
| Sitzung | 24 Stunden bzw. 30 Tage nach der letzten Aktivität, und sofort beim Abmelden |
| Zähler gegen Missbrauch | Minuten bis Stunden |
| Telegram-Verbindung | bis du sie löst — ein Knopf, oder ein „stop“ an den Bot |
Drei Läufe räumen von selbst auf, und hier stehen alle drei. Jede Nacht wird die E-Mail-Adresse von Einladungen entfernt, die seit dreißig Tagen eingelöst oder abgelaufen sind — der Rest der Zeile bleibt stehen: wer eingeladen hat, in welche Gruppe, mit welcher Rolle und was aus der Einladung geworden ist; nur die Adresse geht, und die Zeile hält fest, wann. Jede Nacht wird jedes Bild gelöscht, das älter als sechs Stunden ist und auf das nichts zeigt — hochgeladen, nie gewählt, Fenster zugemacht. Und jede Stunde gehen die fotografierten Belege, die älter als sechs Stunden sind, mit Zeile und Datei.
Sitzungen und die Zähler gegen Missbrauch verfallen von selbst, zu den Fristen, die oben stehen. Sonst räumt Ticipa an dieser Tabelle nichts von sich aus auf. Wenn davon etwas verschwinden soll, schreib uns — Abschnitt 10.
8. Wo die Daten liegen
Alles liegt auf einem Server, den der Verantwortliche selbst betreibt: die Datenbank, der Sitzungsspeicher, die Anwendung, die Bilder. Ein fotografierter Beleg geht für den Moment des Lesens an einen zweiten Rechner desselben Betreibers im selben Haus — Abschnitt 6 — und liegt sonst ebenfalls hier.
Eine Übermittlung in ein Land außerhalb der EU oder des EWR findet nicht statt — mit einer Ausnahme, die du selbst einschaltest: Verbindest du dein Telegram-Konto, gehen die kurzen Hinweise über die Server von Telegram, die außerhalb der EU stehen. Was dabei übertragen wird, steht in Abschnitt 6. Solange du nichts verbindest, verlässt kein Datum von dir diesen Server.
9. Konto schließen: was wirklich passiert
Du schließt dein Konto selbst, auf der Seite „Dein Konto“. Dein Passwort wird dabei noch einmal abgefragt, weil der Schritt nicht rückgängig zu machen ist. Auf Wunsch macht es auch der Betreiber für dich.
Das wird überschrieben oder vernichtet:
- die E-Mail-Adresse — sie wird durch eine Adresse ersetzt, an die niemals etwas zugestellt werden kann,
- das Handle und der Anzeigename — andere Mitglieder sehen ab dann „Ehemaliges Mitglied“,
- die Kurzbeschreibung und der Profiltext,
- dein Profilbild — die Datei selbst wird im selben Vorgang von der Festplatte gelöscht, nicht erst bei einem späteren Aufräumlauf,
- der Passwort-Hash, der zweite Anmeldefaktor und die Wiederherstellungscodes,
- deine Einstellungen und der Zeitpunkt der letzten Anmeldung,
- alle Rechte, die das Konto hatte,
- die Telegram-Verbindung, falls es eine gab — die Zeile wird gelöscht, nicht nur markiert,
- jede Sitzung auf jedem Gerät wird beendet.
Das bleibt stehen, pseudonymisiert: jede Ausgabe, jeder Anteil, jede Abrechnung, jede Korrektur, jede Aufgabe und die Mitgliedschaftszeile selbst — alles weiterhin mit dem Konto verknüpft, das jetzt keinen Namen mehr hat. Auch deine Beiträge auf der Pinnwand, deine Nachrichten und die Chronik der Gruppe behalten ihren Text — und ein Bild, das du in eine Unterhaltung geschickt hast, bleibt ebenfalls stehen, aus demselben Grund wie die Nachricht, in der es steht: die Unterhaltung gehört auch den anderen.
Warum. Dein Anteil an einer gemeinsamen Ausgabe ist das, was die Anteile aller anderen aufgehen lässt; die Datenbank weist eine Aufteilung, die nicht auf den Betrag aufgeht, von sich aus zurück. Deinen Anteil zu entfernen würde still verändern, was jedes andere Mitglied der Gruppe bekommt oder schuldet. Deshalb wiegt Ticipa hier dein Recht auf Löschung gegen die Rechte der anderen Mitglieder ab (Art. 17 Abs. 1 und Abs. 3 DSGVO) und pseudonymisiert, statt zu löschen. Bevor du ein Konto anlegst, steht dieselbe Aussage schon dort.
Wenn dir das nicht genügt, schreib an stuff@georgmayer.eu. Der Einzelfall wird angesehen und du bekommst eine ehrliche Antwort, was geht und was nicht.
10. Deine Rechte
Du hast jederzeit das Recht auf
- Auskunft (Art. 15 DSGVO) — was gespeichert ist,
- Berichtigung (Art. 16 DSGVO) — Name, Handle und Kurzbeschreibung änderst du selbst auf „Dein Konto“,
- Löschung (Art. 17 DSGVO) — mit der Einschränkung aus Abschnitt 9,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) — den Knopf dafür gibt es: „Meine Daten herunterladen“ auf „Dein Konto“. Er gibt dir sofort eine JSON-Datei mit deinen eigenen Zeilen — dein Konto, deine Gruppen, was du bezahlt und was du verbraucht hast, deine Aufgaben, deine Beiträge und die Nachrichten, die du geschrieben hast. Was andere geschrieben haben, steht in deren Kopie und nicht in deiner; Anmeldegeheimnisse — Passwort-Hash, zweiter Faktor, Wiederherstellungscodes — stehen in keiner,
- Widerspruch (Art. 21 DSGVO) gegen alles, was auf einem berechtigten Interesse beruht.
Eine Zeile an stuff@georgmayer.eu genügt. Beantwortet wird sie spätestens innerhalb eines Monats.
Beschwerde. Du kannst dich bei einer Aufsichtsbehörde beschweren — bei der deines Wohnsitzes, deines Arbeitsplatzes oder des Orts, an dem der Verstoß geschehen sein soll (Art. 77 DSGVO). In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, +43 1 52 152-0. In Deutschland ist es die Behörde deines Bundeslandes.
11. Sicherheit
- Der Verkehr läuft ausschließlich verschlüsselt (HTTPS).
- Passwörter werden mit Argon2id gehasht und nie im Klartext gespeichert.
- Das Geheimnis des zweiten Anmeldefaktors wird verschlüsselt abgelegt.
- Eine Sitzung liegt auf dem Server; im Cookie steht nur eine zufällige Kennung, die für sich nichts aussagt.
- Die Kennung wird bei jeder Änderung an der Stärke des Kontos ausgetauscht — an der Anmeldung, an einem neuen Passwort, am Ein- oder Ausschalten des zweiten Faktors.
- Jedes Formular trägt ein Merkmal gegen Anfragen von fremden Seiten.
- Anmeldeversuche und Passwortanfragen sind in ihrer Zahl begrenzt.
- Wer was sehen darf, entscheidet ausschließlich der Server, nie der Browser.
12. Keine automatisierten Entscheidungen
Es gibt kein Profiling und keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO. Das einzige, was Ticipa von selbst beurteilt, ist ein Wechselkurs: liegt der eingetragene Kurs mehr als drei Prozent neben dem Referenzkurs der Europäischen Zentralbank für diesen Tag, wird die Zeile markiert. Über einen Menschen wird dabei nichts entschieden, und es folgt nichts daraus.
13. Änderungen
Ändert sich, was Ticipa mit Daten tut, wird diese Erklärung geändert und trägt ein neues Datum. Die jeweils gültige Fassung steht hier.