Datenschutzerklärung

Stand: 24. September 2026

Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten wir verarbeiten, wenn Sie die Website von Tourist Score besuchen oder die App Tourist Score für iOS und Android nutzen. Sie erfahren außerdem, zu welchem Zweck und auf welcher Rechtsgrundlage wir das tun, wie lange wir die Daten speichern und welche Rechte Sie haben.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Effortless, Inh. Sebastian Orth, Bebelplatz 8, 50679 Köln, Deutschland

E-Mail: contact@effort-less.de

Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter contact@effort-less.de.

[ANGABEN ZUM DATENSCHUTZBEAUFTRAGTEN, FALLS BESTELLT – SONST DIESEN ABSATZ STREICHEN]

2. Überblick

  • Website: Die Website setzt keine Cookies ein und verwendet kein Tracking und keine Webanalyse. Schriftarten werden von unserem eigenen Server geladen. Verarbeitet werden technisch notwendige Server-Logdaten beim Hosting sowie Ihre E-Mail-Adresse, wenn Sie sich für die Release-Benachrichtigung anmelden oder uns schreiben. Wenn Sie eine Geschenkkarte bestellen, verarbeiten wir zusätzlich die Bestell- und Versanddaten; die Bezahlung wickelt Stripe ab.
  • App: Die App hat kein Benutzerkonto mit Name oder E-Mail-Adresse. Sie zeichnet während einer Reise Ihren Standortverlauf in einer Stadt auf, für die Sie einen Trip-Pass gekauft haben, und berechnet daraus, wie „touristisch“ Ihre Route war. Dafür wird der Standortverlauf an unseren Server übermittelt. Daneben verarbeiten wir Kaufdaten über RevenueCat und die App-Stores sowie Nutzungs- und Fehlerdaten über PostHog. Eine Sicherung Ihrer Reisen auf unserem Server erfolgt nur, wenn Sie ausdrücklich einwilligen.

3. Datenverarbeitung auf der Website

3.1 Hosting und Server-Logdateien

Unsere Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Bei jedem Aufruf der Website verarbeitet Vercel automatisch folgende Daten in Server-Logdateien:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene URL
  • Referrer-URL (die zuvor besuchte Seite)
  • verwendeter Browser und Betriebssystem (User-Agent)

Zweck: Auslieferung der Website sowie Gewährleistung von Stabilität und Sicherheit, insbesondere zur Abwehr von Angriffen und Missbrauch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und fehlerfreien Bereitstellung der Website.

Speicherdauer: [SPEICHERDAUER VERCEL-LOGS], danach werden die Logdaten gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

Empfänger und Drittlandübermittlung: Vercel verarbeitet die Daten als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Vercel Inc. ist ein Unternehmen mit Sitz in den USA und nach dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO); ergänzend hat Vercel Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgeschlossen.

3.2 Keine Cookies, kein Tracking, lokale Schriftarten

Die Website setzt keine Cookies, speichert keine Informationen in Ihrem Browser und liest keine aus. Wir nutzen keine Analyse- oder Tracking-Dienste. Alle Schriftarten sind auf unserem Server eingebunden; es werden keine Verbindungen zu Google Fonts oder anderen Schriftart-Anbietern aufgebaut. Eine Einwilligung nach § 25 TDDDG ist deshalb für die Website nicht erforderlich.

3.3 Release-Benachrichtigung (Newsletter)

Auf der Website können Sie sich mit Ihrer E-Mail-Adresse dafür anmelden, über den Start der App und über wesentliche Updates informiert zu werden. Weitere Angaben sind nicht erforderlich.

Ablauf und gespeicherte Daten: Ihre Anmeldung nimmt eine Serverfunktion unserer Website bei Vercel entgegen, die in der Region Frankfurt am Main (EU) ausgeführt wird. Sie speichert die folgenden Daten in unserer eigenen Datenbank bei Supabase:

  • Ihre E-Mail-Adresse
  • den Zeitpunkt der Anmeldung
  • die IP-Adresse, von der aus Sie sich angemeldet haben
  • die Version des Einwilligungstextes, dem Sie zugestimmt haben
  • eine Prüfsumme (SHA-256) des einmaligen Bestätigungscodes und dessen Ablaufzeitpunkt

Die Liste wird von niemandem außer uns geführt; wir nutzen keinen Newsletter-Dienst, der die Adressen für eigene Zwecke verwendet.

Double-Opt-in: Wir senden Ihnen über Resend eine E-Mail mit einem Bestätigungslink, der 48 Stunden gültig ist. Erst wenn Sie über diesen Link auf unserer Website bestätigen, wird Ihre Adresse in die Liste aufgenommen. Dabei speichern wir den Zeitpunkt der Bestätigung und die IP-Adresse, von der aus Sie bestätigt haben. Diese Angaben dienen als Nachweis Ihrer Einwilligung.

Missbrauchsschutz: Um massenhafte Anmeldungen zu verhindern, zählen wir Anmeldeversuche je IP-Adresse (höchstens 5 in 10 Minuten) und je E-Mail-Adresse (höchstens 3 in 24 Stunden). IP-Adresse und E-Mail-Adresse werden dafür nur als SHA-256-Prüfsumme gespeichert, ebenfalls in unserer Datenbank bei Supabase. Abgelaufene Zähler werden laufend automatisch gelöscht.

Zweck: Ausschließlich die Benachrichtigung über den Release der App und wesentliche Updates sowie der Schutz des Anmeldeformulars vor Missbrauch. Wir nutzen die Adresse für keinen anderen Zweck und geben sie nicht zu Werbezwecken weiter.

Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Protokollierung der Einwilligung beruht auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO (Nachweispflicht), der Missbrauchsschutz auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Anmeldeverfahren).

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, entweder über den Abmeldelink in jeder E-Mail oder durch eine Nachricht an contact@effort-less.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Ihre E-Mail-Adresse und den Nachweis der Einwilligung speichern wir, bis Sie sich abmelden. Mit der Abmeldung löschen wir Ihren Eintrag vollständig. Nicht bestätigte Anmeldungen löschen wir automatisch nach 7 Tagen.

Empfänger:

  • Vercel (siehe 3.1) verarbeitet die Anmeldung als Auftragsverarbeiter nach Art. 28 DSGVO in einer Serverfunktion in Frankfurt am Main (EU). Zur Übermittlung in die USA siehe 3.1.
  • Supabase (Supabase, Inc., USA) betreibt unsere Datenbank als Auftragsverarbeiter nach Art. 28 DSGVO in der Region [SUPABASE-REGION, Z. B. EU (FRANKFURT)]. Zur Übermittlung in Drittländer siehe Abschnitt 6.
  • Resend (Resend, Inc., [ANSCHRIFT VON RESEND PRÜFEN], USA) versendet die E-Mails als Auftragsverarbeiter nach Art. 28 DSGVO und erhält dafür Ihre E-Mail-Adresse und den Inhalt der E-Mail. Versandregion: [RESEND-VERSANDREGION PRÜFEN, Z. B. EU (IRLAND)]. Zur Übermittlung in die USA siehe Abschnitt 6. Weitere Informationen finden Sie in der Datenschutzerklärung von Resend.

3.4 Kontakt per E-Mail

Wenn Sie uns per E-Mail an contact@effort-less.de schreiben, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen (falls angegeben) und den Inhalt Ihrer Nachricht, um Ihre Anfrage zu beantworten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage mit einem Vertrag oder dessen Anbahnung zusammenhängt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Speicherdauer: Wir löschen die Nachrichten, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Empfänger: Unser E-Mail-Anbieter [NAME UND SITZ DES E-MAIL-ANBIETERS] als Auftragsverarbeiter.

3.5 Bestellung von Geschenkkarten

Auf der Website können Sie eine gedruckte Geschenkkarte bestellen, die wir an eine Anschrift Ihrer Wahl senden. Die Bestellung und Bezahlung erfolgen auf einer Bezahlseite unseres Zahlungsdienstleisters Stripe.

Verarbeitete Daten: die gewählte Stadt, Ihre E-Mail-Adresse, Name und Anschrift des Empfängers (das können Sie selbst oder die beschenkte Person sein), Ihr optionaler Kartentext, Betrag, Währung, Zeitpunkt und Status der Zahlung sowie Kennungen der Zahlung bei Stripe. Zahlungsdaten wie Kartennummer oder Kontoverbindung erhält nur Stripe, nicht wir. Zu jeder Bestellung erzeugen wir einen Geschenkcode und speichern, ob und wann er eingelöst wurde.

Zweck: Abschluss und Abwicklung des Kaufvertrags, Druck und Versand der Karte, Freischaltung der Stadt beim Einlösen des Codes, Bearbeitung von Widerruf und Erstattung sowie Erfüllung steuer- und handelsrechtlicher Pflichten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit Ihnen als Käufer). Name und Anschrift einer beschenkten Person verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse und das Ihre liegen darin, die Karte wie gewünscht zuzustellen. Für die Aufbewahrung von Buchungsbelegen Art. 6 Abs. 1 lit. c DSGVO.

Speicherdauer: Name, Anschrift, Kartentext und E-Mail-Adresse löschen wir automatisch 90 Tage nach dem Versand der Karte aus unserer Bestelldatenbank. Danach bleiben nur Stadt, Betrag, Zahlungsstatus, Zeitpunkte, die Kennungen bei Stripe und der Geschenkcode gespeichert, soweit wir sie für die Einlösung und als Buchungsbeleg benötigen (bis zu zehn Jahre, §§ 147 AO, 257 HGB). Stripe bewahrt die Zahlungsdaten nach seinen eigenen gesetzlichen Pflichten auf.

Empfänger:

  • Stripe (Stripe Payments Europe, Limited, 1 Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland) wickelt die Bezahlung ab. Für die Zahlungsabwicklung handelt Stripe als unser Auftragsverarbeiter nach Art. 28 DSGVO, für eigene Zwecke wie Betrugsprävention und die Erfüllung gesetzlicher Pflichten als eigener Verantwortlicher. Auf der Bezahlseite von Stripe können Cookies und ähnliche Technologien von Stripe eingesetzt werden. Soweit Daten an Stripe, Inc. in den USA übermittelt werden, erfolgt dies auf Grundlage des EU-US Data Privacy Framework, nach dem Stripe zertifiziert ist (Art. 45 DSGVO), und von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.
  • Supabase (siehe 3.3) speichert die Bestellungen und Geschenkcodes als Auftragsverarbeiter nach Art. 28 DSGVO.
  • Deutsche Post bzw. das jeweilige Postunternehmen erhält Name und Anschrift des Empfängers, soweit sie auf dem Umschlag stehen, zur Zustellung der Karte in eigener Verantwortung.

4. Datenverarbeitung in der App

4.1 Download und Kauf über App Store und Google Play

Die App wird über den Apple App Store (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland) und Google Play (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) vertrieben. Käufe in der App (Trip-Pässe) werden über das Abrechnungssystem des jeweiligen Stores abgewickelt.

Beim Download und bei Käufen verarbeiten Apple bzw. Google Daten wie Ihre Konto-Kennung, Zahlungsdaten, Gerätedaten und den Kaufvorgang in eigener Verantwortung. Wir erhalten von den Stores keine Namen, E-Mail-Adressen oder Zahlungsdaten, sondern nur die für die Prüfung eines Kaufs notwendigen Informationen (Produkt, Kaufzeitpunkt, Transaktionskennung). Es gelten die Datenschutzhinweise von Apple und Google.

4.2 Kaufabwicklung mit RevenueCat

Für die Verwaltung der Käufe nutzen wir RevenueCat, einen Dienst der RevenueCat, Inc., USA. RevenueCat prüft Käufe gegenüber den Stores und stellt fest, welche Städte Sie freigeschaltet haben.

Verarbeitete Daten: eine von RevenueCat zufällig erzeugte, pseudonyme App-Nutzer-ID, Kaufbelege und Transaktionsdaten der Stores (Produkt, Preis, Währung, Zeitpunkt, Status, Erstattungen), Geräte- und App-Informationen (z. B. Betriebssystem, App-Version, Land bzw. Store-Region) sowie die IP-Adresse bei der Verbindung. Außerdem hinterlegen wir bei RevenueCat, dass dieselbe pseudonyme ID auch in unserer Produktanalyse (PostHog, siehe 4.6) verwendet wird, damit Kaufereignisse dort derselben pseudonymen Person zugeordnet werden können.

Zweck: Abwicklung und Nachweis von Käufen, Freischaltung der gekauften Städte, Wiederherstellung von Käufen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags über den Trip-Pass); für die Verknüpfung mit der Produktanalyse Art. 6 Abs. 1 lit. f DSGVO (siehe 4.6). Die Speicherung und das Auslesen der App-Nutzer-ID auf Ihrem Gerät sind für den von Ihnen gewünschten Kauf unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Speicherdauer: Kaufdaten bewahren wir auf, solange sie für die Vertragserfüllung und die Wiederherstellung von Käufen benötigt werden, und darüber hinaus, soweit handels- und steuerrechtliche Aufbewahrungspflichten bestehen (bis zu zehn Jahre, Art. 6 Abs. 1 lit. c DSGVO). [SPEICHERDAUER REVENUECAT]

Empfänger und Drittlandübermittlung: RevenueCat verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Die Übermittlung in die USA erfolgt auf Grundlage [DPF-ZERTIFIZIERUNG REVENUECAT PRÜFEN: DES EU-US DATA PRIVACY FRAMEWORK (ART. 45 DSGVO) UND/ODER] von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: Datenschutzerklärung von RevenueCat.

4.3 Standortaufzeichnung während einer Reise

Kern der App ist die Aufzeichnung Ihrer Route während einer Reise. Die App fragt dafür die Standortberechtigung Ihres Geräts ab. Damit eine Reise auch bei gesperrtem Bildschirm vollständig aufgezeichnet wird, bittet die App zusätzlich um die Berechtigung „Immer“ (Standortzugriff im Hintergrund). Auf Android läuft die Aufzeichnung als Vordergrunddienst mit einer dauerhaften Benachrichtigung („Tourist Score is recording your trip“); dafür fragt die App auch die Berechtigung für Benachrichtigungen ab.

Die Aufzeichnung findet nur statt, während Sie eine Reise in einer Stadt aktiv aufzeichnen, für die Sie einen Trip-Pass erworben haben. Sie können die Aufzeichnung jederzeit pausieren oder beenden und die Berechtigungen jederzeit in den Einstellungen Ihres Geräts widerrufen.

Verarbeitete Daten: für jeden Standortpunkt Breiten- und Längengrad, Zeitpunkt (Ortszeit), Genauigkeit in Metern und Geschwindigkeit. Neue Punkte werden erst nach einer Bewegung von einigen Metern erfasst.

Speicherung auf dem Gerät: Der Standortverlauf der laufenden Reise und die abgeschlossenen Reisen einschließlich ihrer Standortpunkte, Bezeichnung, Datum und Punktzahl werden lokal im App-Speicher Ihres Geräts gespeichert, bis Sie sie in der App löschen (siehe 4.9) oder die App deinstallieren.

Zweck: Aufzeichnung der Reise als Grundlage für die Bewertung und die Kartenansicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung des von Ihnen gekauften Dienstes). Der Zugriff auf die Standortdaten Ihres Geräts ist für diesen von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); zusätzlich erteilen Sie die Standortberechtigung über den Dialog Ihres Betriebssystems.

4.4 Berechnung des Tourist Scores auf unserem Server

Nach Abschluss einer Reise übermittelt die App den Standortverlauf (Koordinaten auf fünf Nachkommastellen gerundet, also etwa auf einen Meter genau, sowie Zeitpunkt, Genauigkeit und Geschwindigkeit je Punkt) und die Kennung der Stadt verschlüsselt an eine Serverfunktion unseres Backends. Dort werden die Punkte einem Raster aus Sechseck-Zellen (H3) der Stadt zugeordnet und mit dem Anteil typischer Touristenorte verglichen. Das Ergebnis (Punktzahl und zusammengefasste Kennzahlen, z. B. Anzahl besuchter Zellen) wird an die App zurückgegeben und dort zusammen mit der Reise gespeichert.

Für die Nutzung des Backends meldet sich die App automatisch anonym an. Dabei wird eine zufällige Nutzer-ID ohne Name, E-Mail-Adresse oder Telefonnummer erzeugt; ein zugehöriges Sitzungs-Token wird auf Ihrem Gerät gespeichert.

Serverseitige Speicherung: [SPEICHERDAUER SERVERSEITIG – ANGEBEN, OB UND WIE LANGE STANDORTVERLÄUFE UND ERGEBNISSE DER BEWERTUNG NACH DER BERECHNUNG AUF DEM SERVER GESPEICHERT WERDEN]. Anonyme Nutzer-IDs werden gespeichert für [SPEICHERDAUER ANONYME NUTZER-ID]. Beim Aufruf verarbeitet der Anbieter technisch die IP-Adresse und Zugriffsprotokolle; diese werden nach [SPEICHERDAUER BACKEND-LOGS] gelöscht.

Zweck: Berechnung des Scores und Missbrauchsschutz (z. B. Begrenzung der Anfragen je Zeitraum).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Missbrauchsschutz und Protokolle Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). Das Speichern des Sitzungs-Tokens auf Ihrem Gerät ist für den Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Empfänger und Drittlandübermittlung: Unser Backend betreibt Supabase Inc., USA, als Auftragsverarbeiter nach Art. 28 DSGVO. Die Daten werden in der Region [SUPABASE-REGION, Z. B. EU (FRANKFURT)] verarbeitet. Soweit ein Zugriff aus den USA nicht ausgeschlossen werden kann, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) [DPF-ZERTIFIZIERUNG SUPABASE PRÜFEN]. Weitere Informationen: Datenschutzerklärung von Supabase.

Hinweis: Ein Standortverlauf kann Rückschlüsse auf Ihren Aufenthaltsort, etwa Ihre Unterkunft, zulassen. Wir verwenden die Daten ausschließlich für die hier genannten Zwecke.

4.5 Sicherung und Übertragung von Reisen (Wiederherstellungscode)

Die App hat kein Benutzerkonto. Damit Sie Ihre Reisen nicht verlieren oder auf ein neues Gerät übertragen können, bietet die App nach der ersten bewerteten Reise eine Sicherung auf unserem Server an. Diese erfolgt nur, wenn Sie in dem Hinweis in der App ausdrücklich zustimmen.

Verarbeitete Daten: Ihre abgeschlossenen Reisen mit Kennung, Bezeichnung, Datum, Punktzahl und den vollständigen Standortpunkten, die Version der akzeptierten Einwilligung sowie die anonyme Nutzer-ID. Jede weitere abgeschlossene Reise wird derselben Sicherung hinzugefügt.

Wiederherstellungscode: Sie erhalten einen 16-stelligen Code, der in einem geschützten Bereich Ihres Geräts (Keychain bzw. Keystore) gespeichert wird. Jede Person, die diesen Code kennt, kann die Sicherung lesen. Bewahren Sie ihn deshalb vertraulich auf. Wir können einen verlorenen Code nicht wiederherstellen.

Zweck: Sicherung und Wiederherstellung Ihrer Reisen sowie – wie im Einwilligungshinweis beschrieben – die Verbesserung der App, insbesondere der Bewertung.

Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit widerrufen, indem Sie in den Einstellungen der App „Delete my data“ wählen oder uns unter Angabe Ihres Codes schreiben.

Speicherdauer: bis Sie die Sicherung löschen. [SPEICHERDAUER SICHERUNG OHNE AKTIVITÄT, FALLS VORGESEHEN]

Empfänger: Supabase als Auftragsverarbeiter, siehe 4.4.

4.6 Produktanalyse und Fehlerberichte mit PostHog

Um zu verstehen, wie die App genutzt wird, und um Fehler zu finden, nutzen wir PostHog, einen Dienst der PostHog Inc., USA. Wir nutzen die EU-Cloud von PostHog (Server in der EU). Die Analyse ist in den Store-Versionen der App für iOS und Android aktiv und startet beim Öffnen der App.

Verarbeitete Daten:

  • die pseudonyme App-Nutzer-ID von RevenueCat (siehe 4.2), die als Kennung in PostHog dient; PostHog speichert dazu eine Kennung auf Ihrem Gerät
  • Nutzungsereignisse, z. B. aufgerufene Bildschirme, Schritte des Onboardings, Start, Pause und Ende einer Aufzeichnung, Beginn und Ergebnis von Kauf- und Wiederherstellungsvorgängen, Sicherung und Datenlöschung, Öffnen und Schließen der App
  • Angaben zu diesen Ereignissen, z. B. ausgewählte Stadt, Preis, Anzahl der Nächte, Anzahl der Standortpunkte, Dauer einer Reise in Stunden, Punktzahl und zusammengefasste Kennzahlen der Bewertung, Status der Standortberechtigung, gekaufte Städte
  • technische Fehlerberichte (Fehlermeldung, Stack-Trace und die zuletzt ausgeführten Schritte)
  • Geräte- und App-Informationen, die das PostHog-SDK automatisch erfasst (z. B. Gerätemodell, Betriebssystem, App-Version, Sprache, Zeitzone) sowie die IP-Adresse bei der Übertragung [ANGEBEN, OB IP-ADRESSEN IN POSTHOG VERWORFEN WERDEN]

Keine Standortdaten: An PostHog werden keine Koordinaten, keine Rasterzellen, keine Wiederherstellungscodes und keine Namen oder Kontaktdaten übermittelt.

Zweck: Verbesserung der App, Messung, ob Onboarding, Kauf und Aufzeichnung funktionieren, sowie Erkennung und Behebung von Fehlern. Kaufereignisse (z. B. Käufe, Erstattungen) übermittelt RevenueCat serverseitig an PostHog, damit wir sie derselben pseudonymen Kennung zuordnen können.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer stabilen, fehlerfreien und verständlichen App. Wir verwenden dafür nur eine pseudonyme Kennung und verzichten auf Standortdaten. Für das Speichern und Auslesen der Kennung auf Ihrem Gerät gilt § 25 TDDDG. [RECHTSGRUNDLAGE NACH § 25 TDDDG PRÜFEN: DIE ANALYSE STARTET DERZEIT OHNE EINWILLIGUNG]

Widerspruch: Sie können der Verarbeitung jederzeit widersprechen, indem Sie uns an contact@effort-less.de schreiben (Art. 21 DSGVO).

Speicherdauer: [SPEICHERDAUER POSTHOG]

Empfänger und Drittlandübermittlung: PostHog verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO in der EU. Soweit ein Zugriff durch PostHog Inc. aus den USA möglich ist, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) [DPF-ZERTIFIZIERUNG POSTHOG PRÜFEN]. Weitere Informationen: Datenschutzerklärung von PostHog.

4.7 Speichern und Teilen von Ergebnisbildern

Sie können Ihr Ergebnis als Bild in Ihrer Fotomediathek speichern oder über das Teilen-Menü Ihres Geräts weitergeben. Das Bild wird auf Ihrem Gerät erzeugt. Für das Speichern fragt die App die Berechtigung an, Fotos hinzuzufügen; auf die übrigen Fotos greift die App nicht zu. Wir erhalten dabei keine Daten. Wenn Sie das Bild teilen, wählen Sie selbst die Empfänger bzw. die App; für die weitere Verarbeitung ist dann der jeweilige Anbieter verantwortlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Funktion wird nur auf Ihre Aktion hin ausgeführt.

4.8 Weitere lokale Speicherung auf dem Gerät

Die App speichert auf Ihrem Gerät zusätzlich den Fortschritt des Onboardings, laufende Kaufvorgänge (ausgewählte Stadt und Reisedaten), den Stand der Berechtigungsabfragen und die Version der akzeptierten Einwilligung zur Sicherung. Diese Daten verlassen das Gerät nicht und sind für die Funktion der App erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO).

4.9 Löschen Ihrer Daten in der App

In den Einstellungen der App können Sie mit „Delete my data“ Ihre Daten löschen. Dabei wird zuerst eine vorhandene Sicherung auf unserem Server gelöscht und anschließend werden Reisen, Onboarding, Kaufvorgänge, Berechtigungsstatus und Einstellungen auf Ihrem Gerät zurückgesetzt. Kann die Sicherung nicht gelöscht werden, wird nichts gelöscht, damit Sie es erneut versuchen können.

Diese Funktion löscht keine Kaufdaten bei RevenueCat und den App-Stores und keine Analysedaten bei PostHog. Die Löschung dieser Daten können Sie jederzeit per E-Mail an contact@effort-less.de verlangen; bitte beachten Sie, dass Kaufdaten gesetzlichen Aufbewahrungspflichten unterliegen können.

5. Keine automatisierte Entscheidungsfindung

Der Tourist Score wird automatisiert aus Ihrem Standortverlauf berechnet. Er ist eine spielerische Auswertung Ihrer Route und hat keine rechtliche Wirkung und keine ähnlich erhebliche Beeinträchtigung für Sie. Er wird nicht an Dritte weitergegeben und nicht für Entscheidungen über Sie verwendet. Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

6. Übermittlung in Drittländer

Einige unserer Dienstleister haben ihren Sitz in den USA (Vercel, Supabase, Resend, RevenueCat, PostHog, Stripe). Soweit dabei personenbezogene Daten in die USA übermittelt werden oder von dort aus zugänglich sind, erfolgt dies nur auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework für zertifizierte Unternehmen (Art. 45 DSGVO) oder von Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Garantien können Sie über contact@effort-less.de anfordern.

7. Datensicherheit

Die Website und alle Verbindungen der App zu unseren Servern und Dienstleistern sind per TLS verschlüsselt. Der Wiederherstellungscode wird im geschützten Speicher Ihres Geräts abgelegt und nicht protokolliert. Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen.

8. Pflicht zur Bereitstellung

Sie sind weder gesetzlich noch vertraglich verpflichtet, uns Daten bereitzustellen. Ohne Standortfreigabe kann die App eine Reise jedoch nicht aufzeichnen und bewerten, und ohne Kaufdaten keine Stadt freischalten.

9. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunft über die von uns verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO, siehe unten)

Da die App ohne Namen oder E-Mail-Adresse arbeitet, können wir Ihnen Daten nur zuordnen, wenn Sie uns eine Kennung nennen, zum Beispiel Ihren Wiederherstellungscode oder die Kaufbestätigung Ihres App-Stores. Ohne eine solche Angabe können wir Sie gegebenenfalls nicht identifizieren (Art. 11 DSGVO).

Zur Ausübung Ihrer Rechte genügt eine Nachricht an contact@effort-less.de.

Widerspruchsrecht

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Widerruf von Einwilligungen

Eine erteilte Einwilligung (Release-Benachrichtigung, Sicherung Ihrer Reisen, Standortberechtigung im Betriebssystem) können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de

10. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Website, die App oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf der Website veröffentlichte Fassung. Über wesentliche Änderungen, insbesondere solche, die eine neue Einwilligung erfordern, informieren wir Sie in der App.