Das Wichtigste in Kürze
MateIt ist ein Habit-Tracker für zwei Personen. Deine Einträge, Streaks, Beweise und Chats sind dafür bewusst für deinen Challenge-Partner sichtbar; Anzeigename und Avatar erscheinen außerdem in Bestenliste und Community. Wir zeigen keine Werbung und tracken dich nicht über andere Apps oder Webseiten hinweg. Nutzungsstatistiken erheben wir nur mit deiner Einwilligung. Die App-Daten liegen in der Schweiz; einzelne Dienste (u. a. Statistik, E-Mail- und Push-Versand) verarbeiten Daten in den USA (Abschnitte 19–20). Du kannst dein Konto jederzeit in der App löschen. Die Website setzt keine Cookies; auf unserer Warteliste landest du nur, wenn du dich einträgst und deine Adresse bestätigst (Abschnitt 4a).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Finn Herzig
Im Eichbäumle 65
76139 Karlsruhe, Deutschland
E-Mail: contact@mateit.org
Teil A — Website (mateit.org)
2. Hosting und Server-Logs
Die Website wird bei Cloudflare, Inc. (USA) gehostet. Beim Aufruf verarbeitet Cloudflare technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-Kennung), um die Seite auszuliefern und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb).
3. Cookies und Reichweitenmessung
Die Website setzt selbst keine Cookies und nutzt keine Analyse-, Werbe- oder Tracking-Dienste. Schriften und alle übrigen Inhalte werden von unserem eigenen Server geladen, nicht von Drittanbietern. Cloudflare kann zur Bot- und Angriffsabwehr technisch notwendige Cookies setzen; diese sind unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und brauchen keine Einwilligung.
4. Kontakt per E-Mail
Wenn du uns per E-Mail schreibst, verarbeiten wir deine Angaben, um die Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn deine Anfrage mit der Nutzung von MateIt zusammenhängt, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage). Eingehende E-Mails werden über Cloudflare Email Routing weitergeleitet (Cloudflare speichert dabei nach eigener Angabe keine Inhalte) und in einem Gmail-Postfach der Google Ireland Limited (Irland) bearbeitet, die dabei als eigenständige Verantwortliche nach ihren eigenen Datenschutzbestimmungen handelt.
4a. Warteliste und Neuigkeiten per E-Mail
Solange MateIt noch nicht in den Stores ist, kannst du dich auf der Startseite in eine Warteliste eintragen. Du wählst dabei eine oder mehrere Listen: Start-Mail (eine einzige E-Mail zum Start der App), Updates (gelegentliche Neuigkeiten aus der Entwicklung) und Insider (Einladungen zu Beta-Tests und kurzen Umfragen).
Verarbeitete Daten: E-Mail-Adresse, gewählte Listen, Sprache, Zeitpunkte von Eintragung und Bestätigung, die Version des Einwilligungstexts sowie der Bestätigungscode, den wir nur als nicht umkehrbaren Hashwert speichern. Beim Absenden überträgt dein Browser die Angaben direkt an Server-Funktionen unseres Datenbank-Anbieters Supabase; dabei fällt technisch deine IP-Adresse an. Zum Schutz vor Missbrauch speichern wir davon nur einen nicht umkehrbaren Hashwert, nie die IP-Adresse selbst, und löschen ihn nach einem Tag.
Bestätigung (Double-Opt-In): Nach der Eintragung schicken wir dir einen 6-stelligen Code. Erst wenn du ihn eingibst, stehst du auf der Liste. Ohne Bestätigung löschen wir die Angaben nach 7 Tagen.
Rechtsgrundlage für die E-Mails der gewählten Listen ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG). Den Bestätigungscode, den Nachweis deiner Einwilligung und den Missbrauchsschutz stützen wir auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) und die Nachweispflicht nach Art. 7 Abs. 1 DSGVO. Die Daten liegen bei Supabase, versendet wird über Resend (Abschnitte 16 und 19). Öffnungen und Klicks werten wir nicht aus. Die Website setzt dafür keine Cookies und speichert nichts in deinem Browser.
Abmelden: Jede E-Mail an eine der Listen enthält einen Abmeldelink; eine E-Mail an contact@mateit.org genügt ebenso. Du kannst dich auch nur von einzelnen Listen abmelden. Meldest du dich von allen Listen ab, löschen wir deine Adresse samt Einwilligungsnachweis. Hast du nur die Start-Mail gewählt, löschen wir die Adresse nach deren Versand.
Teil B — App „MateIt“
5. Bezug der App über App Store und Google Play
Die App erhältst du über den Apple App Store bzw. Google Play. Dabei verarbeiten Apple (Apple Distribution International Ltd., Irland) bzw. Google (Google Ireland Limited, Irland) Daten wie dein Store-Konto als eigenständige Verantwortliche nach ihren eigenen Datenschutzerklärungen. Darauf haben wir keinen Einfluss.
6. Bereitstellung der App, Geräte-Speicher und Berechtigungen
Bei jeder Verbindung mit unseren Servern fallen technisch bedingt deine IP-Adresse und Zeitstempel an; außerdem verarbeiten wir Geräte- und Betriebssystem-Typ, App-Version und Spracheinstellung. Beim Start prüft die App, ob es ein Update ihrer Inhalte gibt (Over-the-Air-Update über Expo). Dabei erhält Expo Verbindungsdaten (IP-Adresse, Betriebssystem, App-Version und eine zufällige Installationskennung). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Auf deinem Gerät speichert die App im geschützten App-Speicher: deine Anmelde-Sitzung, deine Sprache, deine Entscheidungen zu Einwilligungen und Nutzungsbedingungen, ob du schon um eine Bewertung gebeten wurdest, deine Nutzer-ID, Zwischenspeicher deiner Profil- (inkl. Profilbild-Links), Challenge-, Streak- und Bestenlisten-Daten sowie noch nicht gesendete Chat-Nachrichten; mit deiner Einwilligung zusätzlich eine PostHog-Kennung und noch nicht übertragene Statistik-Ereignisse (Abschnitt 13). Das ist für die von dir genutzten Funktionen unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Beim Abmelden werden die Zwischenspeicher gelöscht; noch nicht gesendete Nachrichten bleiben auf dem Gerät, bis du dich mit demselben Konto wieder anmeldest und sie gesendet werden.
Gerätefreigaben fragt die App nur an, wenn du die jeweilige Funktion nutzt: Kamera und Fotos für Avatar und Beweise, Mikrofon für Beweis-Videos mit Ton, Benachrichtigungen für Push (Abschnitt 11). Lehnst du ab, fehlt nur diese Funktion. Auf Standort, Kontakte oder Gesundheitsdaten des Betriebssystems (Apple Health, Google Fit) greift die App nicht zu.
7. Registrierung und Konto
Für die Nutzung ist ein Konto nötig. Wir verarbeiten dafür deine E-Mail-Adresse, dein Passwort (nur als kryptografischer Hash), deinen Anzeigenamen und technische Kontodaten (Nutzer-ID, Anmeldeart, Zeitstempel, Sprache, Zeitzone für tageszeitabhängige Funktionen, gewählte Akzentfarbe, Premium-Status). Deine E-Mail-Adresse bestätigst du über einen zugesandten Code. Ohne E-Mail-Adresse und Anzeigenamen kann kein Konto erstellt werden.
Bei der Registrierung bestätigst du, dass du mindestens 16 Jahre alt bist und die Nutzungsbedingungen akzeptierst. Zeitpunkt und Version dieser Zustimmung werden als Nachweis auf deinem Gerät und in deinem Konto gespeichert.
Optional kannst du ein Profilbild (Avatar) hochladen. Es wird vor dem Hochladen verkleinert und neu kodiert, wodurch eingebettete Metadaten (z. B. Standort) entfernt werden; nur falls das auf deinem Gerät fehlschlägt, wird die Originaldatei hochgeladen.
Optional kannst du dich mit Google anmelden. Dann erhalten wir von Google Ireland Limited deine Google-Konto-Kennung, E-Mail-Adresse, deinen Namen und ggf. den Link zu deinem Google-Profilbild.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für den Zustimmungsnachweis Art. 6 Abs. 1 lit. f DSGVO (Nachweis des Vertragsschlusses).
Widerruf des Vertrags: Widerrufst du den Vertrag in der App (Profil → „Vertrag widerrufen“), speichern wir deinen Namen, die E-Mail-Adresse für die Bestätigung, die E-Mail-Adresse und Nutzer-ID deines Kontos, die Angabe zum Vertrag, deine Erklärung, Datum und Uhrzeit des Eingangs sowie App-Version und Plattform. Die Eingangsbestätigung schicken wir dir per E-Mail (Abschnitt 16) und eine Kopie an unser Postfach (Abschnitt 4). Danach löschen wir dein Konto (siehe Nutzungsbedingungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB (Widerrufsfunktion und Eingangsbestätigung) sowie Art. 6 Abs. 1 lit. f DSGVO (Nachweis von Zugang und Zeitpunkt des Widerrufs).
8. Challenges, Einträge und Streaks
Wir verarbeiten deine Challenges mit ihren Einstellungen und frei eingegebenen Texten (Titel, Beschreibung, vereinbarte Einsätze), deine Einträge samt optionaler Notizen, Punktestände und Streaks, Einladungscodes, Abstimmungen zum Beenden einer Challenge sowie Zeitstempel deiner Aktivität. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. Sichtbarkeit für andere Nutzer
MateIt lebt von gegenseitiger Verbindlichkeit. Deshalb sind bestimmte Daten für andere sichtbar:
- Für deinen Challenge-Partner: Anzeigename, Avatar und Premium-Status, deine Einträge, Punktestände, Streaks und dein „heute erledigt“-Status, deine Chat-Nachrichten und Beweise sowie über die Zustell- und Lesehaken im Chat, wann du die App zuletzt geöffnet bzw. den Chat gelesen hast. Technisch abrufbar sind für ihn außerdem deine Zeitzone, Sprache, Anmeldeart, Akzentfarbe und dein Registrierungsdatum. Das ist Kern der App (Art. 6 Abs. 1 lit. b DSGVO) und nicht abschaltbar.
- Für alle angemeldeten Nutzer: In der Bestenliste erscheinen Anzeigename, Avatar, Premium-Status und dein aktueller Streak, sobald du zu den zehn Besten gehörst. Dein Avatar ist zudem technisch für alle angemeldeten Nutzer abrufbar. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem motivierenden Wettbewerb); du kannst nach Art. 21 DSGVO widersprechen (Abschnitt 22). Veröffentlichst du eine Challenge im Community-Marktplatz, sind deren Titel, Beschreibung, Einsätze, Einstellungen sowie dein Anzeigename, Avatar und Premium-Status sichtbar (Art. 6 Abs. 1 lit. b DSGVO, auf deinen Wunsch).
Verlässt du eine Challenge, bleiben die gemeinsamen Inhalte (z. B. Chat, Punktestände) für deinen Partner sichtbar. Löschst du dein Konto, werden alle Challenges, an denen du beteiligt warst, samt Einträgen, Chats und Beweisen für beide Seiten gelöscht.
10. Chat und Beweis-Fotos/-Videos
In einer Challenge kannst du mit deinem Partner chatten und Fotos oder Videos als Beweis hochladen. Diese Inhalte sehen nur die beiden Teilnehmer (Ausnahme: Meldungen, Abschnitt 17).
- Beweise werden vor dem Hochladen komprimiert; Fotos werden dabei neu kodiert, wodurch eingebettete Metadaten entfernt werden; nur falls das auf deinem Gerät fehlschlägt, wird die Originaldatei hochgeladen. Die Foto- und Videodateien werden nach 7 Tagen automatisch gelöscht; die Bewertung (angenommen/abgelehnt, ggf. mit Begründung deines Partners) bleibt für den Punktestand erhalten.
- Chat löschen blendet den Verlauf nur für dich aus. Haben beide den Chat gelöscht, werden die Nachrichten endgültig vom Server entfernt, sonst mit der Challenge bzw. dem Konto.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. Push-Benachrichtigungen
Aktivierst du Push, speichern wir einen Push-Token deines Geräts und den Gerätetyp. Der Versand läuft über den Expo Push Service (650 Industries, Inc., USA) und die Dienste der Plattformen: Firebase Cloud Messaging (Google) auf Android, dabei wird eine Firebase-Installationskennung verarbeitet, bzw. Apple Push Notification Service auf iOS. Die Inhalte, etwa der Name deines Partners, ein Challenge-Name oder bei Chat-Nachrichten deren erste rund 120 Zeichen, laufen dabei über Expo, Google bzw. Apple.
Wir senden nur funktionale Benachrichtigungen (Ereignisse deines Partners, Erinnerungen nach deiner Gerätezeitzone), keine Werbung. Du kannst sie in der App nach Kategorien oder insgesamt sowie in den Systemeinstellungen abschalten. Zusätzlich speichern wir In-App-Benachrichtigungen über Ereignisse in deinen Challenges (z. B. Beitritt, neuer Beweis, Überholen, Challenge-Ende). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von dir aktivierte Funktion); der Push-Token ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
12. Gesundheitsbezogene Inhalte
MateIt ist keine Gesundheits-App und wertet deine Inhalte nicht auf Gesundheitsbezüge aus. Weil du Challenges, Notizen und Chats frei formulierst, können deine Eingaben (z. B. „rauchfrei“, „Medikament nehmen“) aber Rückschlüsse auf deine Gesundheit zulassen. Solche Inhalte sind wie alle anderen nur für dich und deinen Partner sichtbar, sofern du die Challenge nicht im Marktplatz veröffentlichst (Abschnitt 9), und werden nur zur Bereitstellung der App gespeichert. Ob du sie eingibst, entscheidest du; du kannst sie jederzeit löschen.
13. Nutzungsstatistik (PostHog)
Nur wenn du beim ersten Start oder später in den Einstellungen einwilligst, erfassen wir über PostHog (PostHog, Inc., USA) pseudonyme Nutzungsereignisse, z. B. „App geöffnet“ oder „Challenge erstellt“, samt Gerätemodell, Betriebssystem, App-Version, Sprache, Akzentfarbe und Premium-Status. Die Zuordnung erfolgt über deine Nutzer-ID, nicht über Name oder E-Mail. Inhalte deiner Challenges, Chats oder Beweise und Bildschirmaufnahmen sind nicht Teil der Erfassung. Die Daten werden in den USA verarbeitet; dabei wird deine IP-Adresse übertragen, aus der PostHog einen ungefähren Standort (Land/Stadt) ableiten kann. Die Ereignisse werden nach 12 Monaten gelöscht.
Die Einwilligung ist freiwillig; ohne sie kannst du die App uneingeschränkt nutzen. Du kannst sie in den Einstellungen jederzeit widerrufen, dann endet die Erfassung sofort; auf Wunsch löschen wir auch die bisher erfassten Daten. Deine Entscheidung speichern wir auf deinem Gerät. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
14. Absturzberichte (Sentry)
Damit wir Fehler beheben können, sendet die App bei Abstürzen und Fehlern einen Bericht an Sentry (Functional Software, Inc., USA; Speicherung in der EU-Region Frankfurt). Er enthält Fehlermeldung, technischen Ablauf, Gerätemodell, Betriebssystem- und App-Version, die technischen Schritte kurz vor dem Fehler (z. B. aufgerufene Bildschirme, Netzwerkanfragen) sowie Angaben dazu, ob eine App-Sitzung abgestürzt ist, verknüpft mit einer zufälligen Installationskennung. Name und E-Mail-Adresse senden wir nicht mit; die App ist so eingestellt, dass keine IP-Adresse mitgesendet wird. Protokollierte Netzwerkanfragen und einzelne Fehlerberichte (z. B. beim Nachsenden von Chat-Nachrichten) können technische Kennungen wie deine Nutzer- oder Challenge-ID enthalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen App); das Auslesen der dafür nötigen Geräteinformationen dient ausschließlich der fehlerfreien Bereitstellung der App (§ 25 Abs. 2 Nr. 2 TDDDG).
15. Premium
Dein Premium-Status wird in deinem Konto gespeichert und ist für deinen Partner sowie in Bestenliste und Community als Markierung sichtbar (Abschnitt 9). Wir können Premium über Einmal-Codes freischalten; dabei speichern wir, wer den Code wann eingelöst hat, und bei einem an eine E-Mail-Adresse gebundenen Code diese Adresse zur Zuordnung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
16. E-Mail-Versand (Resend)
Bestätigungscodes (z. B. bei Registrierung oder Passwort-Zurücksetzen), Eingangsbestätigungen für einen Widerruf sowie Feedback und Meldungen an unser Support-Postfach sowie die E-Mails der Warteliste (Abschnitt 4a) versenden wir über Resend (Plus Five Five, Inc., USA). Verarbeitet werden die Empfänger-Adresse und der Inhalt der E-Mail; Öffnungen und Klicks werden nicht erfasst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für Eingangsbestätigungen eines Widerrufs lit. c in Verbindung mit § 356a Abs. 4 BGB, für Feedback und Meldungen lit. f, für die Warteliste wie in Abschnitt 4a beschrieben (Listen-E-Mails lit. a, Bestätigungscode lit. f).
17. Feedback, Meldungen und Sperrungen
Feedback: Schickst du uns in der App Feedback, verarbeiten wir deine Nachricht, optional ein angehängtes Bild (in unserem Dateispeicher abgelegt), App-Version, Plattform, Sprache und deine Nutzer-ID und leiten sie an unser Support-Postfach (Abschnitt 4) weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Support und Verbesserung der App).
Meldungen: Du kannst deinen Challenge-Partner aus dem Chat oder der Beweis-Ansicht melden. Eine Meldung enthält Grund und Kontext (Chat oder Beweis), die Challenge, Anzeigenamen und Kennungen beider Beteiligten, App-Version, Plattform, Sprache und bei Chats die letzten bis zu 25 Nachrichten des Chats mit Absender und Zeitpunkt. Sie wird gespeichert und zur Prüfung an unser Support-Postfach geschickt. Die Daten über die gemeldete Person stammen aus der Meldung eines anderen Nutzers.
Sperrungen: Bei Verstößen gegen Gesetze oder unsere Verhaltensregeln können wir Konten je nach Schwere vorübergehend oder dauerhaft sperren und speichern dazu den Grund, der dir in der App angezeigt wird. Über Sperrungen entscheiden wir persönlich, nicht automatisiert. Rechtsgrundlage für Meldungen und Sperrungen: Art. 6 Abs. 1 lit. f DSGVO (sichere Plattform, Schutz anderer Nutzer).
18. Mindestalter
MateIt richtet sich an Personen ab 16 Jahren. Erfahren wir, dass ein Konto von einer jüngeren Person geführt wird, löschen wir es.
Teil C — Für Website und App
19. Empfänger
Wir setzen folgende Dienstleister ein. Sie verarbeiten Daten in unserem Auftrag und sind vertraglich zu einem Schutz verpflichtet, der dem in dieser Erklärung beschriebenen entspricht. Eigenständig verantwortlich handeln Apple und Google als Store-Betreiber sowie Google beim Gmail-Postfach.
| Dienst | Zweck | Ort | Garantie bei Drittland |
|---|---|---|---|
| Supabase (Supabase Pte. Ltd., Singapur) | Datenbank, Anmeldung, Dateispeicher, Server-Funktionen (auch für die Warteliste) | Daten: Schweiz (Zürich); Server-Funktionen laufen im Rechenzentrum, das dem Aufrufer am nächsten liegt | Angemessenheitsbeschluss Schweiz; für Zugriffe von außerhalb Standardvertragsklauseln |
| Cloudflare (Cloudflare, Inc., USA) | Website-Hosting, E-Mail-Weiterleitung | weltweit | Data Privacy Framework, Standardvertragsklauseln |
| Google (Google Ireland Limited; Google LLC, USA) | Google-Anmeldung, Android-Push, Support-Postfach | EU / USA | Data Privacy Framework |
| Apple (Apple Distribution International Ltd., Irland) | iOS-Push | EU / USA | Standardvertragsklauseln |
| Expo (650 Industries, Inc., USA) | Push-Versand, App-Updates | USA | Data Privacy Framework |
| PostHog (PostHog, Inc., USA) | Nutzungsstatistik (nur mit Einwilligung) | USA | Data Privacy Framework, Standardvertragsklauseln |
| Sentry (Functional Software, Inc., USA) | Absturzberichte | EU (Frankfurt) | Data Privacy Framework, Standardvertragsklauseln |
| Resend (Plus Five Five, Inc., USA) | E-Mail-Versand | USA | Data Privacy Framework, Standardvertragsklauseln |
| Apple App Store / Google Play | Vertrieb der App | laut eigener Datenschutzerklärung | eigenständig verantwortlich |
Weitere Empfänger sind, wie in Abschnitt 9 beschrieben, dein Challenge-Partner und für die dort genannten Daten alle angemeldeten Nutzer.
20. Übermittlung in Drittländer
Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission. Übermittlungen in die USA stützen wir auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der Anbieter zertifiziert ist, und im Übrigen auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Standardvertragsklauseln erhältst du auf Anfrage per E-Mail.
21. Speicherdauer und Löschung
| Daten | Speicherdauer |
|---|---|
| Konto, Profil, Challenges, Einträge, Chats | bis zur Löschung deines Kontos (Chats auch früher, siehe Abschnitt 10) |
| Beweis-Fotos/-Videos | 7 Tage |
| In-App-Benachrichtigungen | gelesen 30 Tage, ungelesen höchstens 90 Tage |
| Push-Token | bis zur Abmeldung, zur Löschung des Kontos oder bis der Push-Dienst den Token als ungültig meldet |
| Sperrgrund | solange das Konto besteht |
| Widerrufserklärungen | 3 Jahre ab Eingang (angelehnt an die regelmäßige Verjährungsfrist), auch nach Löschung des Kontos |
| Konto nach Kündigung durch uns aus wichtigem Grund | gesperrt, bis die Widerspruchsfrist von sechs Monaten abgelaufen oder über deinen Widerspruch entschieden ist (Nutzungsbedingungen Abschnitt 14) |
| Inhalte, deren Bereitstellung du bei Vertragsende verlangst | bis zur Bereitstellung |
| Meldungen | spätestens 12 Monate nach Abschluss der Prüfung, auch nach Löschung eines beteiligten Kontos |
| Feedback (inkl. Bild) | spätestens nach 12 Monaten, auch nach Löschung deines Kontos |
| Nutzungsstatistik (PostHog) | 12 Monate |
| Absturzberichte (Sentry) | höchstens 90 Tage |
| Warteliste (bestätigt) | bis zur Abmeldung; nur Start-Mail gewählt: bis zu deren Versand |
| Warteliste (unbestätigt) | 7 Tage (Löschung im nächsten täglichen Löschlauf) |
| Hashwert der IP-Adresse (Missbrauchsschutz Warteliste) | 1 Tag (Löschung im nächsten täglichen Löschlauf) |
| E-Mail-Versandprotokolle (Resend) | 30 Tage |
| Server-Logs (Cloudflare) | nur solange für Auslieferung und Angriffsabwehr erforderlich |
| Zwischenspeicher auf deinem Gerät | bis zur Abmeldung |
Du kannst dein Konto jederzeit in der App unter Profil → Account löschen (auch unter Profil → Account) oder per E-Mail löschen (siehe Konto löschen). Wir löschen dann dein Konto und die zugehörigen Daten; Sicherungskopien unseres Datenbank-Anbieters werden nach höchstens 7 Tagen überschrieben. Ausgenommen sind Meldungen und Feedback im oben genannten Umfang: Sie bewahren wir auf, um Missbrauch zu verhindern und Rechtsansprüche verteidigen zu können (Art. 6 Abs. 1 lit. f, Art. 17 Abs. 3 lit. e DSGVO).
22. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Widerspruchsrecht (Art. 21 DSGVO): Du kannst jederzeit aus Gründen, die sich aus deiner besonderen Situation ergeben, Verarbeitungen widersprechen, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen, etwa deiner Anzeige in der Bestenliste. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
Schreib uns dazu an contact@mateit.org; dein Konto kannst du zusätzlich direkt in der App löschen. Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), etwa bei der Behörde deines Wohnorts oder der für uns zuständigen: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, www.baden-wuerttemberg.datenschutz.de.
23. Datensicherheit
Alle Verbindungen sind TLS-verschlüsselt, Passwörter werden nur als Hash gespeichert. Zeilenbasierte Zugriffsregeln in der Datenbank (Row Level Security) stellen sicher, dass jeder Nutzer nur seine eigenen Daten, die Daten seiner Challenges und die in Abschnitt 9 genannten sichtbaren Daten abrufen kann. Bestimmte Aktionen sind zum Schutz vor Missbrauch mengenbegrenzt.
24. Änderungen
Wir passen diese Erklärung an, wenn sich die App, die eingesetzten Dienste oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig.