Rechtliches
Datenschutz
Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten bei der Nutzung der nativen App „Loni – Wishlist“, der Website loni-wishlist.app und bei einer Kontaktaufnahme verarbeitet werden.
1. Verantwortlicher
Benjamin Oelenberg
Weg zum Stadtwald 2A
45529 Hattingen
Deutschland
Telefon: +49 1573 0918061
E-Mail: datenschutz@loni-wishlist.app
2. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung von Loni erforderlich ist, eine Einwilligung vorliegt, gesetzliche Pflichten bestehen oder berechtigte Interessen dies erlauben. Maßgebliche Rechtsgrundlagen sind insbesondere:
- Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der App, Kontofunktionen und kostenpflichtigen Pro-Funktionen;
- Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG für freiwillige App-Analyse;
- Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs- und Nachweispflichten;
- Art. 6 Abs. 1 lit. f DSGVO für IT-Sicherheit, Missbrauchsabwehr, Support, Rechtsverteidigung sowie die von Nutzenden veranlasste Organisation und begrenzte Freigabe von Familiendaten. Unsere berechtigten Interessen liegen in einem sicheren, zuverlässigen und gemeinschaftlich nutzbaren Dienst.
Technisch notwendige Informationen auf dem Endgerät, etwa die Anmeldung oder der Onboarding-Status, werden auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG gespeichert beziehungsweise ausgelesen.
3. Nutzung der Website
3.1 Bereitstellung und Server-Protokolle
Die Website wird über Firebase Hosting von Google bereitgestellt. Beim Abruf werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, übertragene Datenmenge, Statuscode, Referrer sowie Browser- und Geräteinformationen gehören. Die Verarbeitung dient der Auslieferung, Stabilität und Sicherheit der Website (Art. 6 Abs. 1 lit. f DSGVO). Protokolle werden nach den für den Hostingdienst geltenden Fristen gelöscht oder anonymisiert, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls länger benötigt werden.
3.2 Keine Marketing-Cookies und kein Web-Tracking
Die statische Website setzt derzeit keine Marketing-Cookies, kein eigenes Web-Analytics und keine extern geladenen Schriftarten ein. Einladungsseiten lesen den Einladungs-Code aus der aufgerufenen URL, um ihn anzuzeigen beziehungsweise das Öffnen der App zu ermöglichen; die Marketingwebsite lädt dabei keine Wunschlisteninhalte.
4. Datenverarbeitung in der App
| Bereich | Daten | Zweck |
|---|---|---|
| Technische Identität | Firebase-Nutzer-ID, Authentifizierungs- und Sitzungsdaten, Zeitstempel, technische Geräte- und Verbindungsdaten | Anmeldung, sichere Zuordnung und Synchronisierung |
| App- und Geräteintegrität | App- und Projektkennung, kurzlebiger Sicherheitstoken sowie von Apple beziehungsweise Google geprüfte Integritätsmerkmale | Manipulierte Clients erkennen und besonders schützenswerte Serverfunktionen gegen Missbrauch absichern |
| Gastnutzung | Pseudonyme, zufällig erzeugte Nutzer-ID; frei gewählter Anzeigename je Wunschliste | Nutzung als schenkende Person ohne registriertes Konto |
| Elternkonto | E-Mail-Adresse, Anmeldeanbieter, globaler Loni-Anzeigename, Pro-Status | Konto, Verwaltung und Berechtigungen |
| Kind und Familie | Name, optionales Geburtsdatum, Avatar-Farbe, Größen und Vorlieben; Namen, E-Mail-Adressen, IDs und Rollen der verwaltenden Eltern | Familienorganisation und gemeinsame Verwaltung |
| Wunschlisten | Titel, Anlass, Zieldatum, Einladungs-Code, Aktivitätsstatus, Sichtbarkeitseinstellung, Kind- und Ersteller-Snapshots | Erstellen, Teilen und Anzeigen von Listen |
| Wünsche | Titel, Freitextnotiz, Preis, Wichtigkeit, Händlername und -domain, Produktlink, optionales Foto, Listen-Zuordnung | Darstellung und Verwaltung von Wünschen |
| Teilnahme und Status | Anzeigename und Nutzer-ID der teilnehmenden Person, Beitrittszeitpunkt, Reservierungs- oder Kaufstatus | Doppelkäufe verhindern und Beteiligte informieren |
| Änderungsverlauf | Aktion, Zeitpunkt, Nutzer-ID und Anzeigename der handelnden Person, betroffener Wunsch beziehungsweise betroffene Liste | Nachvollziehbarkeit von Änderungen |
| Eltern-Einladung | E-Mail-Adresse der eingeladenen Person, Namen und IDs der Beteiligten sowie Kindbezug | Ein weiteres Elternteil sicher berechtigen |
| Freiwillige App-Analyse | Zufällige Analytics-App-Instanzkennung, App-, Geräte-, Betriebssystem-, Länder- und Nutzungsinformationen, stabile Screen-Namen sowie funktionsbezogene Ereignisse und Parameter | Mit Einwilligung Nutzung und wichtige Produktabläufe pseudonym auswerten und verbessern |
| Loni Pro | Pseudonyme RevenueCat-ID beziehungsweise Firebase-Nutzer-ID, Store, Produkt, Kaufbeleg beziehungsweise -token, Kauf- und Anspruchsstatus, technische Geräteinformationen | Kauf abwickeln, Anspruch prüfen und wiederherstellen |
4.1 Anonyme Nutzung und Konten
Beim ersten Start richtet Firebase Authentication im Hintergrund eine anonyme Identität ein. Dadurch können Schenkende ohne Registrierung einer Liste beitreten und Aktionen ihrer pseudonymen Nutzer-ID zugeordnet werden. Wird anschließend ein neues Konto angelegt, kann diese Identität mit der Anmeldeinformation verknüpft werden. Bei der Anmeldung in ein bereits bestehendes Konto wird die bisherige anonyme Identität nicht automatisch übernommen.
Ein Elternkonto kann mit E-Mail-Adresse und Passwort, Google oder Apple erstellt werden. Bei Google beziehungsweise Apple erhält Firebase die zur Anmeldung erforderlichen Token und die vom Anbieter freigegebenen Basisdaten, insbesondere eine Anbieter-ID und E-Mail-Adresse. Bei Apple kann eine private Relay-Adresse verwendet werden. Der von Google oder Apple gelieferte Personenname wird nicht automatisch als öffentlicher Loni-Anzeigename übernommen.
4.2 Daten über Kinder und andere Personen
Loni richtet sich an Erwachsene; Kinder erhalten kein eigenes Konto. Eltern oder andere Sorgeberechtigte können Daten eines Kindes eintragen und mit einem begrenzten Personenkreis teilen. Wer solche Daten eingibt, muss hierzu berechtigt sein, die Angaben auf das Erforderliche beschränken und darf insbesondere keine Gesundheitsdaten oder andere besonders sensible Informationen in Freitextfeldern speichern.
Wird ein weiteres Elternteil per E-Mail eingeladen, verwenden wir dessen E-Mail-Adresse zur Zuordnung der Einladung. Die App versendet nicht selbstständig eine Einladungs-E-Mail; die Einladung erscheint nach der Anmeldung mit der passenden, bestätigten E-Mail-Adresse. Auf Wunsch öffnet die App zusätzlich das Teilen-Menü des Geräts. Erst die einladende Person entscheidet dort, ob und über welche installierte App sie einen erklärenden Einladungstext versendet; für die Datenverarbeitung dieser gewählten App ist deren Anbieter verantwortlich.
4.3 Einladungslinks, Sichtbarkeit und gemeinsame Nutzung
Einladungslinks enthalten einen zufällig erzeugten achtstelligen Code. Wer diesen Link oder Code erhält, kann nach technischer Anmeldung auf die zugehörige Liste zugreifen und ihr beitreten. Links sollten deshalb nur an vorgesehene Personen weitergegeben werden.
Teilnehmende Schenkende sehen die freigegebenen Kind-Snapshots, Dauerwünsche, Wünsche, Fotos, Links sowie Reservierungs- und Kaufstatus. Je nach Funktion können außerdem Anzeigenamen anderer Beteiligter sichtbar sein. Verwaltende Eltern sehen die Eltern- und Mitgliedschaftsdaten. Beim Anlegen einer Pro-Liste kann festgelegt werden, ob Eltern Reservierungsstatus vollständig, ohne Namen oder gar nicht sehen; diese Einstellung beschränkt nicht die zur Vermeidung von Doppelkäufen erforderliche Sicht der Schenkenden.
4.4 Wunschfotos und Produktlinks
Die Auswahl eines Wunschfotos erfolgt erst nach Erteilung der Betriebssystemberechtigung für die Mediathek. Loni erhält nur das ausgewählte und gegebenenfalls zugeschnittene Bild und lädt es in Cloud Storage for Firebase. Wunschfotos sind im MVP ausschließlich für unkritische Produkt- und Wunschbilder vorgesehen. Sie sind keine vertrauliche Familienfoto- oder Dokumentenablage; private Kinderfotos, Ausweisdokumente und andere vertrauliche Inhalte dürfen nicht hochgeladen werden.
Uploads und Löschungen sind auf verwaltende Eltern des jeweiligen Kindes begrenzt. Der technische Lesezugriff ist derzeit für Firebase-authentifizierte App-Identitäten möglich; geteilte Ansichten verwenden außerdem eine langlebige, nicht öffentliche Download-Adresse als Zugriffsschlüssel für das konkrete Bild. Diese Adresse sollte nicht weitergegeben werden. Das Bild wird spätestens mit der zugehörigen Löschkaskade aus dem Speicher entfernt.
Produktlinks werden zusammen mit abgeleiteten Händlerangaben gespeichert. Beim Öffnen eines Links gelten die Datenschutzbestimmungen des jeweiligen externen Anbieters; an ihn werden dabei technisch insbesondere die IP-Adresse und gegebenenfalls Referrer-Informationen übertragen.
4.5 Lokale Speicherung
Auf dem Gerät werden notwendige Sitzungsdaten sowie lokale Einstellungen gespeichert, insbesondere der Abschluss des Onboardings und ausgeblendete Hinweise. Die Entscheidung zur optionalen Analyse wird mit Fassung des Einwilligungstextes, Herkunft der Entscheidung und Änderungszeitpunkt gerätelokal gespeichert. Sie gilt für diese App-Installation und bleibt bei einer Kontolöschung als Installationseinstellung erhalten. In Entwicklungsvarianten kann zusätzlich ein lokaler Testschalter für Pro-Funktionen existieren. Die Gerätesprache wird lokal ausgewertet, um die passende App-Sprache auszuwählen.
4.6 Schutz vor missbräuchlichen Zugriffen
Firebase App Check prüft bei Zugriffen auf geschützte Firebase-Dienste, ob sie von einer unveränderten Loni-App stammen. Dafür werden kurzlebige Attestierungstoken verwendet; die Integritätsprüfung erfolgt unter iOS über Apple App Attest beziehungsweise DeviceCheck und unter Android über Google Play Integrity. Die Verarbeitung dient der Sicherheit von Konten und Daten sowie der Abwehr automatisierter oder manipulierter Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Der technisch erforderliche Zugriff auf Geräteinformationen erfolgt, soweit anwendbar, nach § 25 Abs. 2 Nr. 2 TDDDG.
5. Freiwillige Nutzungsanalyse mit Firebase Analytics
Firebase Analytics ist beim nativen App-Start ausgeschaltet und wird erst nach Ihrer freiwilligen Einwilligung aktiviert. Dann erfasst der Dienst eine zufällige App-Instanzkennung, technische App-, Geräte-, Betriebssystem-, Länder- und Nutzungsinformationen, verständliche Screen-Namen sowie Ereignisse zu wichtigen Produktabläufen. Dazu gehören etwa App-Start und Anmeldemethode, das Anlegen, Ändern oder Löschen von Kindern, Listen und Wünschen, Beitritte, Reservierungs- und Erfüllungsstatus, Elternfunktionen sowie Aufruf, Start und erfolgreicher Abschluss eines Pro-Kaufs.
Als Ereignisparameter werden nur funktionsbezogene Kategorien oder Mengen verwendet, etwa Kontotyp, Anmeldemethode, Sichtbarkeitsstufe, Pro-Einstieg und -Plan oder Anzahl verknüpfter Listen beziehungsweise Wünsche. Die Firebase-Nutzer-ID wird nicht als Analytics-Nutzer-ID gesetzt. Namen, E-Mail-Adressen, Kind-, Listen- oder Wunschkennungen, Einladungscodes, Wunschtexte, Freitextnotizen, Fotos, Preise und Produktlinks werden nicht als Analytics-Parameter übermittelt. Automatische Screen-Erfassung und Werbesignale sind deaktiviert. Unter iOS wird Analytics ohne IDFA-/AdSupport-Unterstützung eingebunden und der IDFV nicht erfasst; unter Android ist die Erfassung von Advertising-ID und SSAID ausgeschaltet.
Rechtsgrundlage sind Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die App ist ohne Einwilligung vollständig nutzbar. Sie können Ihre Entscheidung im Konto-Bereich unter „Datenschutz“ jederzeit ändern. Ein Widerruf wirkt für die Zukunft: Neue Analytics-Ereignisse werden gestoppt, der Analytics-Speicher-Consent wird entzogen und die lokale Analytics-App-Instanzkennung wird zurückgesetzt. Bereits übermittelte Daten werden dadurch nicht rückwirkend aus zusammengefassten Berichten gelöscht. Zusätzlich können Sie sich an datenschutz@loni-wishlist.app wenden.
Nutzer- und Ereignisdaten werden in Google Analytics für vierzehn Monate gespeichert. Eine erneute Aktivität verlängert diese Frist nicht. Zusammengefasste Berichte können länger bestehen. Analytics umfasst wegen der freiwilligen Einwilligung nur einen Teil der Nutzung; für tatsächliche Käufe, Abonnements und Umsätze bleiben die Stores und RevenueCat maßgeblich.
6. Käufe und Loni Pro
Käufe werden über den Apple App Store oder Google Play abgewickelt. Zahlungsdaten wie vollständige Karten- oder Bankdaten erhalten wir nicht. Zur Verwaltung des Anspruchs verwenden wir RevenueCat. RevenueCat erhält eine pseudonyme App-Nutzer-ID, bei einem angemeldeten Konto die Firebase-Nutzer-ID, technische Geräteinformationen sowie Store-, Produkt-, Transaktions- und Kaufbelegdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
7. Empfänger und Dienstleister
- Google Ireland Limited / Google LLC: Firebase Authentication, Firebase App Check, Cloud Firestore, Cloud Storage, Cloud Functions, Firebase Analytics und Firebase Hosting. Google verarbeitet Kundendaten für uns regelmäßig als Auftragsverarbeiter. Firebase Authentication wird nach Anbieterangaben ausschließlich in Rechenzentren in den USA betrieben; andere Dienste nutzen je nach Dienst und gewähltem Standort globale Infrastruktur.
- Google Sign-In: optionaler Identitätsanbieter. Es gelten zusätzlich die Datenschutzbestimmungen des Google-Kontos.
- Apple Distribution International Limited / Apple Inc.: optionaler Identitätsanbieter, App-Store-Vertrieb, Kaufabwicklung, App Attest/DeviceCheck, gegebenenfalls E-Mail-Relay sowie iCloud Mail für eingehende Support- und Datenschutzanfragen. Es gelten zusätzlich die Datenschutzbestimmungen von Apple.
- RevenueCat, Inc., USA: Verwaltung von In-App-Käufen und Pro-Ansprüchen; Speicherung nach Anbieterangaben auf AWS-Infrastruktur in den USA.
Weitere Empfänger erhalten Daten nur, wenn dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben oder wir rechtlich dazu verpflichtet sind.
8. Übermittlungen in Drittländer
Bei Google, Apple und RevenueCat kann eine Verarbeitung in den USA und anderen Staaten außerhalb des Europäischen Wirtschaftsraums stattfinden. Für Übermittlungen an nach dem EU-US Data Privacy Framework zertifizierte US-Empfänger kann der Angemessenheitsbeschluss der Europäischen Kommission gelten; Google weist eine entsprechende Zertifizierung aus. Soweit eine Übermittlung nicht von einem Angemessenheitsbeschluss erfasst ist, sehen die Anbieter insbesondere die Standardvertragsklauseln der Europäischen Kommission und ergänzende Schutzmaßnahmen vor. Informationen zu den jeweils eingesetzten Garantien oder eine Kopie können Sie unter datenschutz@loni-wishlist.app anfragen. Trotz dieser Garantien können bei Drittlandverarbeitungen Restrisiken bestehen, etwa Zugriffe ausländischer Behörden.
9. Speicherdauer und Löschung
- Konto-, Profil-, Kinder-, Listen-, Wunsch- und Mitgliedschaftsdaten werden grundsätzlich gespeichert, solange das Konto beziehungsweise der jeweilige Inhalt besteht und die Daten für die Bereitstellung benötigt werden.
- Offene Eltern-Einladungen bleiben bis zur Annahme, Ablehnung oder Rücknahme gespeichert. Eine pauschale automatische Ablauffrist gibt es im MVP nicht.
- Beim freiwilligen Verlassen oder bei der Entfernung durch Eltern wird die Mitgliedschaft gelöscht. Bereits gesetzte Reservierungs- oder Erfüllungsstatus bleiben bestehen, damit keine Doppelkäufe entstehen. Der dabei gespeicherte Anzeigename und die Nutzer-ID werden bei einer Korrektur des Wunsches auf „offen“, der Löschung des zugehörigen Inhalts, der Kontolöschung oder nach einem berechtigten Löschersuchen entfernt.
- Änderungsverläufe haben im MVP keine pauschale automatische Löschfrist. Personenbezogene Einträge des löschenden Kontos und zu eigenen Kindern werden bei der Kontolöschung entfernt. Eine weitergehende Prüfung oder Löschung kann über den Datenschutzkontakt angefragt werden.
- Hochgeladene Bilder werden beim Ersetzen sowie bei der Löschung des zugehörigen Wunsches, der Liste, des Kindes oder des Kontos aus Firebase Storage entfernt. Der konkrete Objektpfad wird dafür technisch am Wunsch gespeichert; ältere Firebase-Download-URLs werden rückwärtskompatibel ausgewertet.
- Firebase-Analytics-Nutzer- und Ereignisdaten werden für vierzehn Monate gespeichert, ohne dass neue Aktivität die Frist verlängert; zusammengefasste Berichte können länger bestehen.
- Kauf- und Abrechnungsdaten können durch Stores, RevenueCat oder uns entsprechend gesetzlichen Aufbewahrungsfristen länger gespeichert werden.
- Nachrichten an den Support werden gelöscht, wenn die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.
Registrierte Konten können in der App unter „Konto“ vollständig gelöscht werden. Vor der Löschung zeigt Loni den konkret betroffenen Umfang und verlangt eine erneute Anmeldung. Eigene Kinder und deren vollständiger Datenbaum werden ohne Übertragung gelöscht. Bei fremden Kindern, die das Konto nur mitverwaltet, bleiben Kind und Inhalte beim bestehenden Owner; die Elternberechtigung sowie personenbezogene Erstellerangaben werden entfernt. Personenbezüge an Reservierungen werden entfernt, während ein neutraler Status zur Vermeidung von Doppelkäufen erhalten bleiben kann. Die Löschkaskade umfasst Profil, Authentifizierungsidentität, Firestore-Daten, Wunschfotos und RevenueCat-Kundendaten. Alternativ kann die Löschung über datenschutz@loni-wishlist.app beantragt werden. Einzelheiten stehen auf der Seite Loni-Konto löschen.
10. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Veränderung und unbefugtem Zugriff zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, pseudonyme Kennungen, rollenbezogene Zugriffsbeschränkungen, App- und Geräteattestierung, eine erneute Identitätsbestätigung vor der Kontolöschung und eine serverseitige Sperre neuer Schreibvorgänge während der Löschkaskade. Einladungs-Codes und Bild-Download-Adressen sind als persönliche Zugriffsschlüssel zu behandeln und sollten nur an vorgesehene Personen weitergegeben werden. Die unter Ziffer 4.4 beschriebene MVP-Grenze für Wunschfotos bleibt davon unberührt.
11. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dazu an datenschutz@loni-wishlist.app. Zur Vermeidung unberechtigter Auskünfte können wir einen geeigneten Identitätsnachweis verlangen.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für uns ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
12. Keine automatisierte Entscheidung
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling im Sinne von Art. 22 DSGVO statt. Pro-Sperren werden ausschließlich aus dem erworbenen Produkt und den dokumentierten Free-Limits abgeleitet.
13. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Datenflüsse, Dienstleister oder Rechtslage ändern. Die jeweils aktuelle Fassung ist auf dieser Seite mit Stand und zugehöriger App-Version abrufbar. Bei wesentlichen Änderungen informieren wir in geeigneter Weise in der App.