Stand: 8. September 2026
Portolana ist bewusst datensparsam gebaut. Die App nutzt keine Werbenetzwerke, kein IDFA, kein Behavioral Advertising und kein Cross-App-Tracking. Die meisten Reisedaten bleiben lokal auf deinem Gerät. Server kommen nur bei Funktionen zum Einsatz, die eine Verbindung benötigen, insbesondere Konto & Sync, geteilte Reisen, Wetterabfragen, Inhaltsdownloads sowie freiwillige Importe. Produkt-Analytics werden im Auslieferungszustand nicht an den Portolana-Server gesendet und benötigen zusätzlich deine ausdrückliche Einwilligung. Daten werden nicht für Werbung genutzt und nicht verkauft.
Verantwortlich ist Lari (Portolana · termi.cloud), Schweiz. Datenschutzkontakt: privacy@portolana.com. Weitere Anbieterangaben stehen im Impressum.
Wir verarbeiten Daten, um die von dir gewählten App-Funktionen und Verträge bereitzustellen, deine Einwilligung umzusetzen, den Dienst zu schützen und Fehler zu beheben sowie gesetzliche Pflichten zu erfüllen. Soweit die DSGVO anwendbar ist, stützen wir uns je nach Vorgang auf Vertragserfüllung bzw. vorvertragliche Massnahmen (Art. 6 Abs. 1 lit. b), Einwilligung (lit. a), berechtigte Interessen an einem sicheren und funktionsfähigen Dienst (lit. f) oder rechtliche Pflichten (lit. c). Eine erteilte Einwilligung kannst du mit Wirkung für die Zukunft widerrufen.
Die App erzeugt beim ersten Start eine stabile, zufällige Geräte-Kennung. Sie enthält keinen Namen und ist nicht als Werbe-ID gedacht, ist aber pseudonym und nicht anonym. Sie wird je nach verwendeter Funktion für Missbrauchsschutz und Tageslimits, geteilte Reisen und Wetterabfragen verwendet. Bei freiwilligen Remote-Analytics wird serverseitig nur ein daraus abgeleiteter Hash gespeichert.
Der Portolana-Server läuft auf Cloudflare Workers und Cloudflare D1. Cloudflare verarbeitet bei jeder Serveranfrage technisch notwendige Metadaten, insbesondere IP-Adresse, Zeitstempel, aufgerufene Adresse, Request-Header und Sicherheitsinformationen. Rate-Limit-Zähler enthalten die pseudonyme Geräte-Kennung, den Tag und einen Zähler. Der tägliche Bereinigungslauf entfernt Tageszähler, deren Tag mehr als zwei Tage zurückliegt. Sicherheits- oder gesetzlich erforderliche Protokolle können länger aufbewahrt werden.
Portolana funktioniert ohne Konto. Wenn du dich freiwillig mit Sign in with Apple anmeldest, verarbeitet Portolana eine Apple-User-ID und – falls Apple sie übermittelt – eine E-Mail-Adresse oder einen privaten Apple-Relay-Alias. Der Portolana-Server tauscht den übermittelten Autorisierungscode bei Apple ein. Ein dabei erhaltenes Apple-Refresh-Token wird mit AES-256-GCM verschlüsselt gespeichert, damit Portolana bei einer Kontolöschung den Widerruf bei Apple versuchen kann. Ausserdem werden Portolana-Session-Token, Gerätename sowie Zeitpunkte des letzten Zugriffs bzw. Backups gespeichert.
Nach der Anmeldung kann ein vollständiger Reisedaten-Snapshot auf dem Portolana-Server gespeichert werden. Er umfasst Reisen und Hafenstopps, gegebenenfalls aus früheren Builds vorhandene Ausgaben ohne Belegfotos, Packlisten und Vorlagen, Notizen, Tagespläne, gebuchte Ausflüge ohne Fotoanhänge, Bordtermine ohne Fotoanhänge sowie ausgewählte Einstellungen (unter anderem Rückkehrreserve, Sprache, Schiffszeit-Offset, Anzeigeeinstellungen, Nickname und von dir erfasste Notfallkontakte). Solange du angemeldet bist, versucht die App beim Start automatisch ein Backup, wenn das letzte Backup mindestens sechs Stunden zurückliegt. Es gibt jeweils einen Server-Snapshot pro Konto; ein neues Backup ersetzt den vorherigen Stand.
„Konto löschen“ entfernt auf dem Portolana-Server das Konto, dessen Sessions und den Sync-Snapshot. Daten auf deinen Geräten bleiben erhalten und müssen dort separat gelöscht werden. Geteilte Reiseseiten sind nicht an das Konto gebunden und müssen ebenfalls separat gelöscht werden oder ablaufen. Bei der Kontolöschung versucht der Server, eine vorhandene Apple-Autorisierung mit dem verschlüsselt gespeicherten Token zu widerrufen. Bei älteren Konten kann ein solches Token fehlen; auch ein technischer Widerrufsfehler verhindert die Löschung der Portolana-Daten nicht. Prüfe deshalb zusätzlich die mit Apple verwendeten Apps in deinen Apple-ID-Einstellungen.
Nur wenn du „Reise teilen“ aktiv verwendest, überträgt die App die von dir ausgewählten Bausteine an den Portolana-Server. Neben Route, Häfen, Schiffsname und Zeiten können dies ein eigener Seitentitel und Absendername, Hafen- und Länderinformationen, An-/Abreiseangaben, Tagespläne einschliesslich Notizen, Ausflüge einschliesslich Treffpunkt und Anbieter, Bordtermine, Packlisten und Rückblick-Statistiken sein. Die App bietet Bordkonto- und Ausgabendaten in Version 1.0 nicht als Baustein an. Der Server lehnt neue Share-Payloads mit diesem Baustein ab und blendet ihn auf bereits gespeicherten Reiseseiten aus. Belegfotos und Kontozugangsdaten werden nicht in die Teilseite aufgenommen.
Gespeichert werden der Seiteninhalt, die ausgewählten Bausteine, die pseudonyme Geräte-Kennung, Erstellungs-/Änderungszeit, ein geheimer Verwaltungsschlüssel und – je nach deiner Auswahl – Ablaufzeit sowie Passwort-Hash und -Salt. Das Klartextpasswort wird nicht gespeichert. Eine Teilseite ist nicht öffentlich gelistet und erhält ein „noindex“-Signal, aber jede Person mit dem Code bzw. Link kann sie aufrufen und weitergeben, sofern du kein Passwort setzt. Ein Passwort reduziert dieses Risiko, ersetzt aber keine Ende-zu-Ende- Verschlüsselung.
Wenn du eine passwortgeschützte Seite entsperrst, setzt Portolana für genau diese Seite ein technisch notwendiges, HTTP-only Cookie. Es enthält einen zufälligen Freischaltwert, keine Reiseinhalte, und bleibt höchstens 30 Tage gespeichert, sofern du es nicht vorher im Browser löschst. Für neue Teilseiten ist in der App standardmässig eine Gültigkeit von 90 Tagen ausgewählt. Du kannst eine andere angebotene Frist oder bewusst keine Ablaufzeit wählen. Ohne gewähltes Ablaufdatum bleibt eine Teilseite bis zu ihrer manuellen Löschung gespeichert; ein Ablaufdatum kann höchstens 365 Tage in der Zukunft liegen. Abgelaufene Seiten werden beim täglichen Bereinigungslauf entfernt.
Du kannst deine eigene Teilseite mit dem auf deinem Gerät gespeicherten Verwaltungsschlüssel in der App löschen. Geht dieser Schlüssel verloren, kannst du die Löschung über privacy@portolana.com anfragen.
Portolana sendet nur dann Inhalte an Anthropic, wenn du ausdrücklich eine entsprechende Importfunktion startest. Dies betrifft:
Der Import von fremden Reederei-Webseiten oder anderen URLs ist in Version 1.0 gesperrt. Portolana ruft solche Seiten nicht für den Import ab und sendet deren Inhalt nicht an Anthropic.
Verarbeitet werden der ausgewählte Inhalt, die daraus extrahierten Ergebnisse und die pseudonyme Geräte-Kennung für das Tageslimit. Inhalte können Namen, Buchungsangaben, Kabinennummern, Orte, Zeiten und weitere Informationen enthalten, die im Dokument sichtbar sind. Der Portolana-Server speichert Eingabe und Ergebnis nicht als Importarchiv; gespeichert wird lediglich der Tageszähler. Überprüfe das Ergebnis und lade keine Ausweise, Gesundheitsdaten, Zahlungsdaten oder andere nicht benötigte sensible Inhalte hoch.
Nach den derzeitigen Angaben von Anthropic werden Ein- und Ausgaben der kommerziellen API standardmässig innerhalb von 30 Tagen gelöscht und standardmässig nicht zum Training generativer Modelle verwendet. Ausnahmen können insbesondere für Rechts- und Missbrauchsschutz, ausdrücklich vereinbarte andere Bedingungen oder ein freiwilliges Opt-in gelten. Massgeblich sind die jeweils aktuellen Angaben von Anthropic zur Aufbewahrung und zum Modelltraining.
Die App hält lokal höchstens 200 Produkt- und Diagnoseereignisse für höchstens 30 Tage vor. Beispiele sind das Öffnen des Rückkehrmodus, die Nutzung eines Offline-Pakets oder ein abgefangener technischer Fehler. Dieser lokale Puffer enthält keine Werbe-ID, keinen GPS-Verlauf, keine Zahlungsdaten und keine Fotos. Du kannst freiwillig einen bereinigten Diagnose-Export erstellen und selbst über einen von dir gewählten Dienst versenden.
Der automatische Upload von Produkt-Analytics ist im Auslieferungszustand technisch ausgeschaltet. Er findet nur statt, wenn er in einem Release verfügbar gemacht wurde und du in der App ausdrücklich zugestimmt hast. Der Server erhält dann Ereignisname, Zeitpunkt, App-/Plattformversion, eine eng begrenzte Menge grober Eigenschaften und einen Hash der Geräte-Kennung; keine freien Texte, Reiseziele oder GPS-Daten. Serverseitige Analytics-Ereignisse werden nach spätestens 90 Tagen automatisch gelöscht. Du kannst die Einwilligung in der App widerrufen.
Wenn du eine Beta über Apple TestFlight installierst, verarbeitet Apple Testdaten nach eigenen Regeln. Apple stellt uns insbesondere Sitzungs- und Absturzmetriken sowie Absturzprotokolle zur Verfügung. Wenn du über TestFlight Feedback sendest, können Kommentar, Screenshot, E-Mail (falls verfügbar) sowie App-, Geräte-, Betriebssystem- und Verbindungsdaten für uns sichtbar sein. Apple gibt an, herunterladbare Absturzberichte 120 Tage bereitzuhalten. Einzelheiten: TestFlight-Feedback bei Apple.
Käufe von Portolana Plus werden über Apple abgewickelt. Portolana erhält keine Kreditkarten- oder Rechnungsadressdaten. Die App verarbeitet von StoreKit bereitgestellte Produkt- und Transaktionszustände und speichert den Freischaltstatus lokal; Zahlungsabwicklung und Kaufhistorie liegen bei Apple.
Ausflugs-Buttons können Websites von GetYourGuide oder Viator im Browser öffnen. Der Link kann eine Portolana-Partnerkennung enthalten. Dadurch kann die Buchungsplattform Portolana eine Buchung zuordnen; Portolana übermittelt im Link selbst weder deinen Namen noch Kontodaten. Ab dem Öffnen gelten die Datenschutzregeln des jeweiligen Anbieters.
Community-Tipps, Kabinenbewertungen, Bordkonto/Belegaufnahme, „Frag Portolana“, allgemeine Barrierefreiheitsbewertungen und Live-Schiffspositionen sind in der öffentlichen Version 1.0 nicht verfügbar; dasselbe gilt für den Import fremder Reederei-Webseiten über eine URL. Deshalb nimmt Portolana über diese Funktionen in Version 1.0 keine neuen Community-Beiträge, Kabinenbewertungen, Belegfotos oder freien Chattexte entgegen und ruft keine Import-URL ab. Werden solche Funktionen später eingeführt, werden die App-Hinweise und diese Erklärung vor ihrer öffentlichen Aktivierung ergänzt. Bereits vorhandene Ausgaben-Altdaten können lokal und im Konto-Snapshot fortbestehen; sie werden in Version 1.0 nicht angezeigt oder neu geteilt. Lokale Altdaten müssen auf dem Gerät separat gelöscht werden. Ein neues Backup ersetzt zwar den vorherigen Snapshot, kann die Altdaten aber erneut enthalten; mit der Kontolöschung wird der Snapshot entfernt. Daten aus früheren Testversionen können ausserdem über privacy@portolana.com zur Löschung angefragt werden.
portolana.com verwendet keine Werbe- oder Analyse-Cookies und keine Website-Analytics. Gehostet wird bei Cloudflare; dabei verarbeitet Cloudflare technisch notwendige Serverdaten. Der Trinkgeldrechner speichert einen Wechselkurs-Cache für bis zu 24 Stunden im lokalen Browser-Speicher. Nur passwortgeschützte Reiseseiten verwenden das oben beschriebene technisch notwendige Freischalt-Cookie. Wenn du über einen E-Mail-Link eine Beta-Anfrage oder Support-Nachricht sendest, werden die von dir eingegebenen Angaben durch deinen E-Mail-Anbieter und uns zur Bearbeitung verarbeitet.
Portolana wird aus der Schweiz betrieben. Cloudflare und Anthropic können Daten in der EU, den USA oder weiteren Ländern verarbeiten. Die vertraglichen Datenschutzregelungen von Cloudflare umfassen einen Data Processing Addendum (DPA/AVV) sowie Garantien für internationale Übermittlungen. Welche Grundlage im Einzelfall gilt, hängt vom Anbieter und Verarbeitungsort ab. Einzelheiten zum geltenden Stand kannst du unter privacy@portolana.com anfragen.
Wenn du dich im Europäischen Wirtschaftsraum, im Vereinigten Königreich oder in der Schweiz befindest, hast du je nach anwendbarem Recht Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Du kannst dich ausserdem bei einer zuständigen Datenschutzaufsicht beschweren. Viele Daten kannst du direkt in der App löschen oder exportieren; zusätzlich erreichst du uns unter privacy@portolana.com.
Californische Nutzer:innen haben nach CCPA/CPRA das Recht auf Auskunft, Berichtigung, Löschung und auf Opt-out gegen einen „Verkauf" oder „Sharing" personenbezogener Daten. Portolana verkauft personenbezogene Daten nicht und gibt sie nicht für verhaltensbezogene, kontextübergreifende Werbung weiter im Sinne von CCPA/CPRA. Wir setzen kein Behavioral Advertising ein und bauen keine Cross-Context-Profile. Nutzer:innen in Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA) und weiteren US-Bundesstaaten mit vergleichbaren Datenschutzgesetzen haben substanziell ähnliche Rechte. Kontakt in allen Fällen: privacy@portolana.com. Wir prüfen deine Anfrage über die mit deinem Konto verbundene E-Mail-Adresse (falls vorhanden) oder über eine gerätegebundene Kennung.
Portolana richtet sich nicht an Kinder unter 13 Jahren bzw. im Europäischen Wirtschaftsraum, in der Schweiz und im Vereinigten Königreich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern. Wenn du glaubst, dass ein Kind Daten übermittelt hat, kontaktiere uns bitte, damit wir sie löschen können.
In der App kannst du lokale Daten und eigene Teilseiten separat löschen, dein Portolana-Konto samt Server-Snapshot löschen und Daten exportieren. Beachte die oben beschriebenen Grenzen der Kontolöschung. Auskunfts- und Löschanfragen zusätzlich per Mail: privacy@portolana.com
Wir können diese Datenschutzerklärung aktualisieren, wenn sich Funktionen, Anbieter oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist immer unter portolana.com/datenschutz.html abrufbar.
Impressum · Nutzungsbedingungen · English version
© 2026 Lari · termi.cloud