Datenschutzerklärung

Wie id-call.eu („EUDI Verified Call“) mit personenbezogenen Daten umgeht. Stand: Juli 2026.

1. Verantwortlicher

Kontrollfeld GmbH, Gartenstraße 2, 10115 Berlin. Kontaktdaten siehe Impressum.

2. Grundsatz: Datensparsamkeit

id-call.eu ist auf Datensparsamkeit ausgelegt: kein Nutzerkonto, keine Registrierung, keine Tracking-Cookies, keine Werbung, keine Analyse- oder Profiling-Werkzeuge. Gespräche laufen Ende-zu-Ende-verschlüsselt direkt zwischen den Teilnehmenden (Peer-to-Peer); Gesprächsinhalte erreichen unsere Server nicht.

3. Aufruf der Website (Server-Logs)

Beim Aufruf verarbeitet der Server technisch notwendige Daten (IP-Adresse, Zeitpunkt, angeforderte Ressource, übermittelter Browsertyp) zur Auslieferung der Seite und zur Betriebs- und Angriffssicherheit. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Daten werden nur kurz gespeichert und anschließend gelöscht bzw. anonymisiert.

4. Lokale Speicherung im Browser (keine Tracking-Cookies)

Wir setzen keine Tracking-Cookies. Im lokalen Speicher deines Browsers (localStorage/sessionStorage) werden ausschließlich funktional notwendige Werte abgelegt: eine zufällige Geräte-/Sitzungskennung (damit ein Anruf nach kurzer Unterbrechung wieder verbunden werden kann) sowie deine Sprach- und Design-Einstellung. Diese Angaben verbleiben auf deinem Gerät. Rechtsgrundlage: unbedingt erforderliche Speicherung (§ 25 Abs. 2 TDDDG) bzw. Art. 6 Abs. 1 lit. f DSGVO.

5. Anrufaufbau & Signalisierung

Zum Verbindungsaufbau vermittelt unser Signalisierungs-Server technische Daten zwischen den Teilnehmenden: zufällige Raum- und Gerätekennungen sowie WebRTC-Aushandlungsdaten (u. a. Verbindungs- und Netzwerkinformationen einschließlich IP-Adressen). Diese werden nur flüchtig im Arbeitsspeicher für die Dauer des Anrufs verarbeitet und nicht dauerhaft gespeichert. Audio, Video und Chat fließen direkt zwischen den Endgeräten und sind Ende-zu-Ende verschlüsselt (DTLS-SRTP) — Inhalte sieht der Server nie. Zur Verbindungsaushandlung werden STUN/TURN-Server genutzt; dabei werden IP-Adressen verarbeitet, und falls eine direkte Verbindung nicht möglich ist, wird der (weiterhin verschlüsselte) Medienstrom über ein TURN-Relay geleitet. Rechtsgrundlage: Durchführung des von dir gewünschten Dienstes (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).

6. Identitätsprüfung per EUDI-Wallet

Die Ausweisung ist freiwillig: Du entscheidest pro Anruf, ob und welche Angaben du über deine EUDI-Wallet teilst. Die Prüfung erfolgt nach dem Standard OpenID4VP über unsere Verifikationskomponente (EUDIPLO) im europäischen eIDAS-2.0-Rahmen. Übertragen werden ausschließlich die von dir ausgewählten Angaben (Datenminimierung, z. B. nur die Bestätigung „über 18“ statt des Geburtsdatums). Die Werte werden erst nach beidseitiger Zustimmung sichtbar und nur flüchtig für den Anruf verarbeitet — Ausweisinhalte werden nicht dauerhaft gespeichert. Zu Nachweiszwecken führen wir ein datenminimiertes Prüf-Protokoll (Zeitpunkt und Art der geprüften Angaben, ohne die Werte selbst). Rechtsgrundlage: deine Einwilligung durch die Freigabe in der Wallet (Art. 6 Abs. 1 lit. a DSGVO); ein Widerruf ist jederzeit möglich — dann kommt kein verifizierter Anruf zustande.

7. Schriftarten

Die Schriftart „IBM Plex Sans“ (SIL Open Font License) wird von unseren eigenen Servern ausgeliefert. Eine Übertragung an Dritte (etwa an Google Fonts) findet nicht statt.

8. Hosting

Website und Signalisierungsdienst werden auf Servern betrieben, die [Hosting-Anbieter, Firmensitz und Server-Standort einsetzen] für uns bereitstellt. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

9. iOS-App & TestFlight

Die App wird derzeit über Apples TestFlight als geschlossene Beta bereitgestellt. Dabei verarbeitet die Apple Inc. bzw. Apple Distribution International als eigenständig Verantwortliche Testerdaten (z. B. Apple-ID/E-Mail, Geräte-, Absturz- und Nutzungsdaten); es gelten Apples Datenschutzbestimmungen. Die App verbindet sich mit demselben Dienst wie die Website; die Angaben oben gelten entsprechend.

10. Empfänger der Daten

Eine Weitergabe erfolgt nur an die genannten Dienstleister (Hosting; Apple für die App-Beta) im erforderlichen Umfang. Wir verkaufen keine Daten und betreiben keine Werbung.

11. Übermittlung in Drittländer

Soweit die iOS-App über Apple/TestFlight (siehe 9.) bereitgestellt wird, kann es zu einer Übermittlung in die USA kommen. Schriftarten werden lokal ausgeliefert (siehe 7.), hier erfolgt keine Übermittlung. Grundlage sind die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework. Der Kern-Dienst (Website, Signalisierung, Verifikation) ist auf eine Verarbeitung ohne Drittlandübermittlung ausgelegt.

12. Speicherdauer

Signalisierungs-/Anrufdaten: nur während des Anrufs (flüchtig). Server-Logs: kurze Aufbewahrung und anschließende Löschung/Anonymisierung. Prüf-Protokoll (Ziff. 6): [Aufbewahrungsdauer einsetzen, z. B. „so lange wie für den Nachweiszweck erforderlich, danach Löschung“]. Lokale Speicherung im Browser: bis du sie löschst.

13. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Wende dich dazu an die im Impressum genannten Kontaktdaten.

14. Beschwerderecht

Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, z. B. bei der für uns zuständigen: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin.

15. Änderungen

Wir passen diese Erklärung an, wenn sich der Dienst weiterentwickelt oder sich die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.