Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
David Wolf
Thomannweg 177
5440 Golling
Österreich
E-Mail: zachbaibai@gmail.com
Für alle Fragen rund um den Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte an zachbaibai@gmail.com.
2. Kurzüberblick
Boniert! ist eine Community-App zum Teilen von Bonierungen (Bilder oder GIFs verknüpft mit Getränkename, Zeitstempel, optionalem Standort und eventuellen Tags), Freundschaften, Gruppen, Events, Nachrichten und Reaktionen. Bestimmte Profil- und Community-Inhalte sind entsprechend der gewählten Funktion für andere angemeldete Nutzer, Freunde, Gruppen- oder Event-Mitglieder beziehungsweise bei öffentlichen Gruppen allgemein innerhalb der App sichtbar. Standortfunktionen sind optional und werden nur verwendet, wenn die erforderlichen App- und Geräteeinstellungen aktiviert sind. Diese Datenschutzerklärung gilt außerdem für die rein informative Website boniert.at und beschreibt, welche Daten verarbeitet und wofür sie verwendet werden, welche Dienste eingebunden sind und welche Rechte Ihnen zustehen.
Die App richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht verwenden. Wird bekannt, dass ein Konto von einer Person unter 16 Jahren genutzt wird, kann das Konto gesperrt oder gelöscht werden.
3. Kategorien personenbezogener Daten
Bei der Nutzung der App „Boniert!“ werden folgende Datenkategorien verarbeitet:
3.1. Benutzerkonto- und Authentifizierungsdaten
- Benutzer-ID, Anzeigename, Benutzername, E-Mail-Adresse, Profilbild, Login-Anbieter, App-Sprache, App-Version und Kontostatus. Firebase Authentication kann zusätzlich IP-Adresse und User-Agent zur Anmeldung, Kontoverwaltung, Sicherheit und Missbrauchsabwehr verarbeiten.
- Bei E-Mail-Login mit Passwort werden Authentifizierungsdaten über Firebase Authentication verarbeitet. In der App-Datenbank werden keine Klartextpasswörter gespeichert.
- Bei Google- oder Apple-Login werden die für die Anmeldung erforderlichen Identitätsdaten verarbeitet, die der jeweilige Anbieter bereitstellt.
3.2. Profil-, Freundschafts- und Community-Daten
- Freundeslisten, Einladungen, Tags, Gruppen- und Event-Mitgliedschaften, Teilnahme- und Bereitschaftsstatus, Kommentare, Direkt-, Gruppen- und Eventnachrichten, Reaktionen, favorisierte Bonierungen, Badges, Streaks, Ranking- und Statistikdaten, Blockierungen, Sichtbarkeitseinstellungen und vergleichbare Nutzungsdaten.
3.3. Bonierungs- und Inhaltsdaten
- Getränkenamen, Bilder oder GIFs, Zeitstempel, Verknüpfung zum Nutzerkonto, Tags, Likes, verknüpft mit Standortdaten nach Pkt. 3.4, Reports und Moderationsinformationen.
- Bei der automatischen Logoerkennung werden das ausgewählte Bild und die von Google Cloud Vision zurückgegebene Logobezeichnung verarbeitet.
3.4. Standortdaten
- exakte GPS-Koordinaten (Breiten- und Längengrad) mit Zeitstempel und daraus abgeleitete Adress- oder Ortsinformationen, sofern Sie Standortfunktionen nutzen.
- Mit aktivierter Einstellung „Meine Geodaten teilen“ wird der Standort einer Bonierung gespeichert und für bestätigte Freunde sichtbar (opt-in).
- Mit aktivierter Einstellung „Umgebungsbonierung aktivieren“ wird Ihre Bonierung inklusive Standort für andere Boniert!-Nutzer innerhalb des gewählten Radius sichtbar. Die Umgebungsbonierung ist auf 60 Minuten ausgelegt (opt-in).
- Wenn sowohl „Meine Geodaten teilen“ als auch „Umgebungsbonierung aktivieren“ aktiv sind, kann die App beim App-Start und zu markanten Zeitpunkten während der Appnutzung den aktuellen Standort abfragen und als letzten Profilstandort speichern, damit Bonierungen im gewählten Radius berechnet werden können. Dies ist keine fortlaufende Bewegungs- oder Standort-Historie.
- Optional können eine Wohnadresse oder die dazugehörigen Koordinaten gespeichert werden, um den genauen Standort bei Bonierungen in der Nähe dieser Adresse zu verbergen.
- Bei einer aktiv ausgelösten Emergency-Drink-Funktion kann der aktuelle Standort zur Zustellung der Notfallnachricht verwendet werden, soweit die Geodatenfreigabe erteilt wurde.
3.5. Geräte-, Push-, Sicherheits- und Deep-Link-Daten
- Geräte- und Plattforminformationen, Betriebssystem, App-Version, Firebase-Installationskennung, Firebase Cloud Messaging Token, APNS-Token, Benachrichtigungseinstellungen, technische Zeitstempel, IP-Adressen und sicherheitsrelevante Protokolldaten.
- Für Firebase App Check werden Attestierungsdaten des Geräts beziehungsweise der App sowie App-Check-Token verarbeitet. Die Prüfung erfolgt auf Android über Google Play Integrity und auf Apple-Plattformen über Apple App Attest.
- Für das optionale Teilen und Öffnen von Links zu Profilen, Freundschaftsanfragen, Gruppen oder Events wird ChottuLink eingesetzt. Die ChottuLink-Funktion wird beim Start der App technisch initialisiert. Dabei sowie beim Erstellen oder Öffnen eines solchen Links können eine vom Dienst verwendete anonyme Gerätekennung, IP-Adresse, technische Geräte- und Verbindungsdaten sowie Link-, Klick-, Weiterleitungs- und Zuordnungsdaten verarbeitet werden.
3.6. Support-, Feedback- und Meldedaten
- Inhalte von Supportanfragen, Feedback, Ideen, Bug-Reports und Inhaltsmeldungen, gemeldete Inhalte, technische Metadaten, Bearbeitungsstatus sowie die zur Bearbeitung erforderliche Nutzer-ID. Bei Ideen werden außerdem Einreichungs- und Änderungszeitpunkt, Abstimmungen und die zur Zuordnung einer Stimme erforderliche Nutzerkennung verarbeitet.
3.7. Zahlungs- und Kaufdaten
- Wenn In-App-Käufe oder Supporter-Badges genutzt werden, verarbeitet Boniert! insbesondere Plattform, Produkt-ID, Kauf- oder Transaktionskennung, serverseitige Verifikationsdaten beziehungsweise Kauf-Token, Kauf- oder Wiederherstellungsstatus, Prüfzeitpunkt und die freigeschaltete Supporter-Stufe. Zur Betrugsvermeidung kann eine aus der internen Benutzer-ID abgeleitete, pseudonyme Store-Kontokennung verwendet werden. Vollständige Zahlungsdaten wie Kreditkarten- oder Bankdaten gelangen nicht an Boniert!; die Zahlungsabwicklung erfolgt über den jeweiligen App-Store-Anbieter.
3.8. Website- und Verbindungsdaten
- Beim Aufruf von boniert.at werden technisch erforderliche Verbindungs- und Protokolldaten verarbeitet: IP-Adresse, Zeitpunkt, angeforderte Adresse oder Datei, HTTP-Methode und Statuscode, Referrer (soweit vom Browser übermittelt), Browser-, Geräte- und Betriebssysteminformationen sowie Sicherheits- und Netzwerkdaten.
- Die Website bietet keine Registrierung und kein Kontaktformular und verwendet keine eigenen Analyse-, Werbe- oder Social-Media-Einbettungen. Beim Anklicken einer E-Mail-Verknüpfung wird zunächst nur das lokale E-Mail-Programm geöffnet; personenbezogene Daten gelangen erst mit dem Versand einer Nachricht an den Verantwortlichen.
3.9. Lokale Gerätefunktionen und Berechtigungen
- Wenn Sie die jeweilige Funktion aktiv auslösen, kann die App die dafür erforderliche Berechtigung für Kamera, Mikrofon, Foto- beziehungsweise Mediathek, Kalender, Standort oder Benachrichtigungen anfordern. Ein für ein GIF aufgenommenes Kurzvideo wird lokal in ein GIF umgewandelt; die temporäre Videodatei wird anschließend gelöscht. Das Mikrofon wird dabei technisch für die Videoaufnahme angefordert, Ton wird bei der GIF-Erstellung entfernt und nicht in das GIF übernommen.
- Beim Speichern eines Bildes, Exportieren eines Events in den Kalender oder Teilen eines Profils, Events, einer Gruppe, eines Bildes oder einer Kalenderdatei übergibt die App die von Ihnen ausgewählten Inhalte an die Betriebssystemfunktion beziehungsweise die von Ihnen gewählte Ziel-App. Für die weitere Verarbeitung durch die Ziel-App ist deren Anbieter verantwortlich.
- Bei fehlender Verbindung können noch nicht übertragene Bonierungen einschließlich Getränkename, Bildpfad, Tags, Zeitstempel und gegebenenfalls Standort lokal zwischengespeichert werden. Bereits abgerufene App-Inhalte und Bilder können außerdem zur schnelleren Anzeige und Offline-Nutzung lokal zwischengespeichert werden.
- Auf dem Endgerät können lokale Einstellungen gespeichert werden, etwa Benachrichtigungseinstellungen und der Zeitpunkt der letzten App-Bewertungsabfrage. Außerdem erstellt die App vorübergehend benötigte Dateien für Kamera-, GIF-, Teilen-, QR-, Recap- und Kalenderfunktionen. Lokale Einstellungen bleiben gespeichert, bis sie geändert oder die App-Daten gelöscht werden. Temporäre Dateien werden nach Abschluss der jeweiligen Funktion oder bei einer automatischen Bereinigung im Rahmen eines späteren App-Starts gelöscht.
4. Zweck und Rechtsgrundlage der Datenverarbeitung
4.1. Bereitstellung des Nutzerkontos und der App-Funktionen
Zweck der Verarbeitung: Registrierung, Anmeldung, Profilverwaltung, Freunde, öffentliche und private Profile, Gruppen, Events, Nachrichten, Bonierungen, Rankings, Badges und sonstige Kernfunktionen. Inhalte werden entsprechend ihrer Funktion und Ihren Einstellungen an die vorgesehenen Nutzerkreise ausgespielt.
Verarbeitete Daten: Benutzerkonto-, Profil-, Community-, Inhalts-, Geräte- und Metadaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
4.2. Standortfreigabe für Freunde
Zweck der Verarbeitung: Anzeige des Standorts einer Bonierung (zu diesem Zeitpunkt) für bestätigte Freunde, wenn „Meine Geodaten teilen“ aktiviert ist.
Verarbeitete Daten: Standortdaten, Bonierungs-Inhalte (v. a. Bilder und GIFs), Zeitstempel, Profildaten (Verknüpfung), Geräte- und Metadaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
4.3. Umgebungsbonierungen und Radiusberechnung
Zweck der Verarbeitung: Anzeige von Bonierungen im gewählten Umkreis und Berechnung, ob andere Bonierungen innerhalb des Radius liegen (opt-in)
Verarbeitete Daten: exakte Standortdaten, Bonierungsinhalte
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
4.4. Karten-, Orts- und Routingfunktionen
Zweck der Verarbeitung: Anzeige von Karten, Suche nach Orten, Geocoding, Places-Informationen und Öffnen von Routen in externen Karten-Apps.
Verarbeitete Daten: Suchbegriffe, ausgewählte Orte, Koordinaten, technische Daten und gegebenenfalls aktueller Standort.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der Funktion (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), soweit eine Standortfreigabe erforderlich ist.
4.5. Push-Benachrichtigungen
Zweck der Verarbeitung: Benachrichtigungen über Freundschaftsanfragen, Bonierungen, Nachrichten, Events, Gruppen, Reaktionen und ähnliche App-Ereignisse.
Verarbeitete Daten: FCM-/APNS-Token, Nutzer-ID, Sprache, Benachrichtigungseinstellungen und Nachrichtendaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), soweit eine Geräte- oder App-Einwilligung erforderlich ist; im Übrigen Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.6. Support, Feedback, Reports und Moderation
Zweck der Verarbeitung: Bearbeitung von Supportanfragen, Feedback, Ideen, Bug-Reports und Inhaltsmeldungen, Darstellung und Bewertung eingereichter Verbesserungsvorschläge, Fehlerbehebung, Qualitätssicherung und Weiterentwicklung der App sowie Missbrauchsbekämpfung und Durchsetzung der Community-Regeln.
Verarbeitete Daten: Anfrage-, Ideen- oder Meldetext, Nutzer-ID, bei Ideen zusätzlich Abstimmungen und Bearbeitungsstatus, gemeldete Inhalte sowie technische Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an der Bearbeitung von Anfragen und Verbesserungsvorschlägen, der Weiterentwicklung sowie der sicheren und missbrauchsfreien Nutzung der App) sowie, soweit die Verarbeitung zur Erfüllung gesetzlicher Pflichten erforderlich ist, Art. 6 Abs. 1 lit. c DSGVO.
4.7. Automatisierte Inhaltsprüfung
Zweck der Verarbeitung: Gruppenchatnachrichten und Eventchatnachrichten werden vor ihrer Veröffentlichung über die OpenAI Moderation API auf missbräuchliche oder unzulässige Inhalte geprüft. Auch Vorlagentexte werden vor dem Speichern geprüft. Als möglicherweise unzulässig eingestufte Texte werden nicht veröffentlicht. Kontosperren oder andere weitergehende Maßnahmen erfolgen nicht allein aufgrund dieser automatisierten Prüfung.
Verarbeitete Daten: nur der jeweilige Nachrichtentext beziehungsweise bei Vorlagen der Vorlagentext und seine auswählbaren Textoptionen sowie technisch notwendige Übertragungsmetadaten. Unnötige Nutzer-, Profil- oder Standortdaten werden nicht gezielt an OpenAI übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und rechtskonformer Nutzung der App).
4.8. Sicherheit, Missbrauchsvermeidung und technischer Betrieb
Zweck der Verarbeitung: Schutz vor Angriffen, Fehlersuche, Betrugs- und Missbrauchsvermeidung, Prüfung der Echtheit der App-Installation und Sicherstellung der Stabilität und Verwaltung der Infrastruktur.
Verarbeitete Daten: IP-Adressen, technische Protokolle, Geräte- und Metadaten, Sicherheitsereignisse, Attestierungsdaten sowie App-Check- und Integritätstoken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an der Sicherheit und Stabilität der App, dem Schutz der Nutzer und der technischen Infrastruktur sowie der Betrugs- und Missbrauchsabwehr und sicheren Fehleranalyse).
4.9. In-App-Käufe und Supporter-Funktionen
Zweck der Verarbeitung: Bereitstellung gekaufter oder freigeschalteter Funktionen, Badges oder Unterstützerstatus.
Verarbeitete Daten: Kaufstatus, Store-Transaktions- und Verifikationsinformationen, pseudonyme Store-Kontokennung, Nutzer-ID und Produktstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung und Wiederherstellung gekaufter Funktionen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an Betrugs- und Missbrauchsvermeidung, der Bearbeitung von Rückabwicklungen und der Integrität von Kaufberechtigungen).
4.10. Lokale Medien-, Kalender-, Speicher- und Freigabefunktionen
Zweck der Verarbeitung: Aufnahme oder Auswahl von Bildern und GIFs, lokale GIF-Erstellung, Speichern ausgewählter Bilder, Kalenderexport sowie das von Ihnen ausgelöste Teilen von Inhalten.
Verarbeitete Daten: die jeweils ausgewählten Medien, Event- und Linkdaten sowie technisch erforderliche lokale Dateien und Berechtigungsstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen angeforderten Medien-, Kalender-, Speicher- oder Freigabefunktion) sowie, soweit die Verarbeitung auf einer gesonderten Einwilligung beruht, Art. 6 Abs. 1 lit. a DSGVO.
4.11. Dynamische Links über ChottuLink
Zweck der Verarbeitung: Erstellen, Auflösen und Öffnen von Links zu Profilen, Freundschaftsanfragen, Gruppen und Events, korrekte Weiterleitung in die App sowie technische Link- und Klickauswertung.
Verarbeitete Daten: Gerätekennung, IP-Adresse und technische Geräte- und Verbindungsdaten, Link- und Klickdaten sowie die im Ziellink enthaltene Benutzer-ID und der Anzeigename oder die jeweilige Gruppen- beziehungsweise Event-ID.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen angeforderten Link- und Teilen-Funktion).
4.12. Automatische Logoerkennung über Google Cloud Vision
Zweck der Verarbeitung: Erkennung von Produkt- oder Markenlogos in einem ausgewählten Bild, um eine passende Getränkebezeichnung vorzuschlagen.
Verarbeitete Daten: das ausgewählte Bild, IP-Adresse, technische Verbindungs- und Anfragedaten sowie die von der Logoerkennung zurückgegebene Bezeichnung. Das Bild wird hierfür vollständig an Google Cloud Vision übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer benutzerfreundlichen und automatischen Unterstützung bei der Erfassung von Getränken).
4.13. Bereitstellung und Sicherheit der Website
Zweck der Verarbeitung: sichere und zuverlässige Auslieferung der Website, Übertragung der aufgerufenen Inhalte, Schutz vor Angriffen und automatisiertem Missbrauch sowie Bearbeitung freiwillig versendeter E-Mail-Anfragen.
Verarbeitete Daten: Verbindungs-, Protokoll-, Browser-, Geräte-, Sicherheits- und Netzwerkdaten nach 3.8 sowie E-Mail-Adresse und Nachrichteninhalt, wenn Sie eine E-Mail an den Verantwortlichen senden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an der Bereitstellung öffentlich zugänglicher Informationen über Boniert!, einem sicheren und stabilen Webangebot, der Abwehr von Angriffen sowie der Bearbeitung allgemeiner E-Mail-Anfragen) und, bei vertragsbezogenen Anfragen, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
5. Herkunft und Erforderlichkeit der Daten
Konto- und Anmeldedaten werden grundsätzlich von Ihnen bereitgestellt. Wenn Sie die Anmeldung über Google oder Apple wählen, stammen die hierfür erforderlichen Profildaten vom jeweiligen Anmeldeanbieter. Firebase Authentication verarbeitet diese Angaben und erzeugt die für die Anmeldung und Kontoverwaltung erforderlichen technischen Authentifizierungsdaten, insbesondere eine projektspezifische Benutzer-ID, Angaben zum Anmeldeanbieter, Verifizierungs- und Kontostatus sowie technische Anmeldedaten. Community-Inhalte können auch von anderen Nutzern stammen, etwa wenn diese Sie taggen, einladen, anschreiben, erwähnen, blockieren oder melden. Kaufstatus und Verifikationsdaten stammen vom jeweiligen App-Store; technische Daten entstehen bei der Nutzung der App und der eingesetzten Dienste.
Die für Registrierung, Authentifizierung, Sicherheit und die jeweils aufgerufene Kernfunktion gekennzeichneten Daten sind für den Abschluss beziehungsweise die Durchführung des Nutzungsvertrags erforderlich. Ohne diese Daten kann kein Konto bereitgestellt oder die betreffende Funktion nicht ausgeführt werden. Standort, Kamera, Mikrofon, Mediathek, Kalender, Push-Benachrichtigungen, Käufe und das aktive Teilen von Links sind freiwillig; ohne die jeweilige Berechtigung oder Angabe steht nur die betroffene Zusatzfunktion nicht oder nur eingeschränkt zur Verfügung. Technisch notwendige Verbindungs- und App-Check-Daten fallen bei der Nutzung der geschützten App-Infrastruktur an.
6. Einwilligung
Die optionalen Funktionen „Meine Geodaten teilen“ und „Umgebungsbonierung“ werden nur nach einer gesonderten, aktiven Zustimmung über die jeweilige Checkbox aktiviert. Die App kann ohne diese Standortfunktionen genutzt werden; lediglich die davon abhängigen Zusatzfunktionen stehen dann nicht zur Verfügung. Informationen zum Widerruf und zu dessen Folgen enthält Abschnitt 11.
7. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Pflichten bestehen.
7.1. Konto- und Profildaten
Speicherung bis zur Löschung des Nutzerkontos. Das Profilbild wird bis zu seiner Änderung oder Löschung beziehungsweise bis zur Kontolöschung gespeichert.
7.2. Bonierungen, Medien- und Community-Inhalte
Speicherung grundsätzlich bis zur Löschung durch den Nutzer, zur Kontolöschung oder bis eine Moderations-, Sicherheits- oder Rechtsprüfung abgeschlossen ist. Inhalte in gemeinsam genutzten Kommunikationszusammenhängen können nach einer Kontolöschung erhalten bleiben, soweit dies für andere Teilnehmer oder den Gesprächs- beziehungsweise Eventkontext erforderlich ist; die Zuordnung zum gelöschten Konto wird nach Maßgabe von Abschnitt 10 entfernt oder anonymisiert.
Für die unmittelbare Logoerkennung an Google Cloud Vision übermittelte Bilder werden nach Angaben von Google bei der verwendeten synchronen Verarbeitung nur im Arbeitsspeicher verarbeitet und nicht dauerhaft auf Datenträgern gespeichert. Google kann vorübergehend technische Metadaten der Anfrage, insbesondere Zeitpunkt und Größe der Anfrage, protokollieren. Eine erkannte Bezeichnung wird nur dann dauerhaft Bestandteil einer Bonierung, wenn Sie die vorgeschlagene Bezeichnung übernehmen und die Bonierung speichern.
7.3. Standortdaten
Standortdaten in Bonierungen werden zusammen mit der jeweiligen Bonierung gespeichert und mit dieser gelöscht (siehe 7.2). Bei Widerruf der Geodatenfreigabe richtet sich die weitere Speicherung bestehender Standortdaten nach Ihrer im Widerrufsdialog getroffenen Entscheidung.
Der zuletzt gespeicherte Profilstandort für die Radiusabfrage bei Umgebungsbonierungen bleibt gespeichert, bis er überschrieben wird. Bei Widerruf der Einwilligung für Umgebungsbonierungen oder Geodatenfreigabe sowie bei Kontolöschung wird er unverzüglich aus der aktiven App-Datenbank gelöscht und ist in der App danach nicht wiederherstellbar.
7.4. Einwilligungsnachweise
Einwilligungsnachweise werden für die Dauer des Nutzerkontos gespeichert und im Zuge der Kontolöschung gelöscht.
7.5. Push-Token
Push-Token werden gespeichert, solange Benachrichtigungen aktiviert sind oder das Gerät mit dem Konto verbunden ist. Bei Abmeldung oder Kontolöschung werden sie aus der App-Datenbank gelöscht.
7.6. Support, Feedback und Reports
Support-, sonstige Feedback- und Reportdaten werden nach Abschluss der Bearbeitung für 12 Monate gespeichert. Daten zu schweren Missbrauchs-, Sicherheits- oder Rechtsfällen werden bis zu 36 Monate nach Abschluss gespeichert; eine darüber hinausgehende Speicherung erfolgt nur, solange dies zur Erfüllung einer konkreten gesetzlichen Pflicht oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Im Ideenbereich veröffentlichte Verbesserungsvorschläge und deren zusammengefasste Bewertung können darüber hinaus gespeichert bleiben, solange sie für die Weiterentwicklung der App oder die Nachvollziehbarkeit des Ideenbereichs benötigt werden. Bei Löschung des Benutzerkontos wird die Nutzer-ID des Einreichenden durch eine neutrale technische Kennzeichnung ersetzt. Die Nutzerkennung des gelöschten Kontos wird außerdem aus den Abstimmungen entfernt und die Bewertung anschließend neu berechnet. Der Ideentext kann ohne Zuordnung zum gelöschten Konto erhalten bleiben.
7.7. Technische Protokolle
Von Boniert! erzeugte Anwendungsprotokolle werden grundsätzlich für 30 Tage gespeichert. Dokumentationen konkreter Sicherheitsvorfälle können nach den für Support- und Rechtsfälle geltenden Fristen gespeichert werden. Für technisch erforderliche Protokolle der eingesetzten Anbieter gelten deren jeweilige Aufbewahrungsfristen.
7.8. Kaufdaten
Kauf-, Verifikations- und Berechtigungsnachweise werden für die Dauer des Nutzerkontos und solange gespeichert, wie sie für die Bereitstellung, Wiederherstellung oder Prüfung der erworbenen Berechtigung erforderlich sind. Bei Kontolöschung werden diese Daten gelöscht oder die Verknüpfung mit dem Nutzerkonto entfernt, soweit keine konkrete gesetzliche Aufbewahrungspflicht oder Erforderlichkeit zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegensteht.
7.9. Website-Daten
Technische Website- und Sicherheitsprotokolle werden nur so lange verarbeitet, wie dies für Auslieferung, Stabilität, Fehlersuche und Missbrauchsabwehr erforderlich ist; anbieterbezogene Protokolle unterliegen den Speicherfristen des jeweiligen Hosting- oder Sicherheitsdienstes. Boniert! führt keine eigene Reichweitenanalyse durch. Das notwendige Cloudflare-Sicherheitscookie __cf_bm läuft nach 30 Minuten fortgesetzter Inaktivität ab.
7.10. Lokale Dateien und ChottuLink-Daten
Noch nicht übertragene Bonierungen bleiben bis zur erfolgreichen Übertragung, zum Verwerfen durch den Nutzer oder zur Löschung der App-Daten lokal gespeichert. Der von Boniert! verwaltete Standard-Bildcache wird nach 48 Stunden, der Bildcache für Inhalte aus dem Freundesbereich nach 30 Tagen im Rahmen der nächsten Bereinigung entfernt. Weitere vom Firebase-SDK verwaltete Offline-Caches können bis zur automatischen Verdrängung oder zur Löschung der App-Daten gespeichert bleiben.
Temporäre Videoaufnahmen werden nach der GIF-Konvertierung gelöscht. Temporäre QR- und Freigabedateien werden nach erfolgreichem Abschluss der jeweiligen Funktion gelöscht, soweit dies technisch unmittelbar möglich ist. Verbleibende Freigabe-, Recap- und Kalenderdateien werden bei einem späteren App-Start nach 24 Stunden, temporäre Kamera- und Mediendateien nach 48 Stunden automatisch bereinigt. Für die von ChottuLink verarbeiteten Daten gelten die Speicherfristen des Anbieters. Boniert! speichert die von ChottuLink verwendete Gerätekennung nicht zusätzlich in der App-Datenbank und führt keine eigene Klickauswertung durch.
8. Empfänger und eingesetzte Dienste
Personenbezogene Daten werden nur weitergegeben, soweit dies für die Bereitstellung der App, den technischen Betrieb, Support, Sicherheit, Zahlungsabwicklung, Moderation oder zur Erfüllung rechtlicher Pflichten erforderlich ist. Je nach Dienst kann der Empfänger als Auftragsverarbeiter nach Art. 28 DSGVO, als eigenständig Verantwortlicher oder als sonstiger Empfänger tätig werden.
8.1. Google Firebase / Google Cloud, Google Cloud Vision und Firebase App Check
Google Firebase / Google Cloud wird für Authentifizierung, Firestore-Datenbank, Cloud Storage, Cloud Functions, Firebase Cloud Messaging, App Check, technische Infrastruktur sowie Google Cloud Vision zur automatischen Logoerkennung eingesetzt. App Check übermittelt Attestierungsmaterial an den konfigurierten Anbieter und versieht unterstützte Firebase-Anfragen mit einem zeitlich begrenzten Token. Auf Android wird hierfür Google Play Integrity, auf Apple-Plattformen Apple App Attest verwendet. Soweit Google diese Dienste im Auftrag des Verantwortlichen bereitstellt, erfolgt die Verarbeitung auf Grundlage der einschlägigen Google Data Processing beziehungsweise Data Processing and Security Terms. Einzelne Google-Dienste und Attestierungsanbieter können daneben eigenen Bedingungen unterliegen. Weitere Informationen: https://firebase.google.com/support/privacy/.
Bei der Logoerkennung wird das ausgewählte Bild zusammen mit technischen Anfragedaten an Google Cloud Vision übermittelt. Google verarbeitet das Bild zur Erkennung von Produkt- oder Markenlogos und übermittelt die erkannte Bezeichnung an die App zurück. Weitere Informationen: https://docs.cloud.google.com/vision/docs/data-usage
8.2. Google Maps Platform, Google Places und Geocoding
Google Maps Platform, Google Places und Geocoding werden für Kartenanzeige, Ortssuche, Geocoding, Places-Informationen und Routenfunktionen eingesetzt. Dabei können insbesondere Suchbegriffe, IP-Adressen und Koordinaten an Google übermittelt werden. Google verarbeitet bestimmte Daten hierbei auch als eigenständig Verantwortlicher nach den Google Maps Platform Bedingungen, den Google Maps/Google Earth Additional Terms und der Google Privacy Policy.
8.3. Firebase Cloud Messaging und Apple Push Notification Service
Für Push-Benachrichtigungen werden FCM-Token, APNS-Token und technische Zustellinformationen verarbeitet. Firebase Cloud Messaging wird über Google/Firebase bereitgestellt. Bei iOS-Geräten erfolgt die Zustellung zusätzlich über den Apple Push Notification Service; Apple verarbeitet hierfür technische Zustellinformationen nach den Apple-Bedingungen.
8.4. Google Sign-In und Apple Sign-In
Wenn Sie Google Sign-In oder Apple Sign-In verwenden, verarbeiten Google beziehungsweise Apple und der Verantwortliche die für die Anmeldung erforderlichen Identitätsdaten. Google beziehungsweise Apple sind für ihre jeweilige Konto- und Login-Infrastruktur eigenständig verantwortlich. An Boniert! werden nur die Daten übermittelt, die zur Anmeldung und Kontoverknüpfung erforderlich sind.
8.5. Gmail / Google Mail-Infrastruktur
Feedback-, Support- und Report-E-Mails werden technisch über Gmail beziehungsweise Google-Mail-Infrastruktur versendet oder empfangen. Dabei können insbesondere E-Mail-Adresse, Inhalt der Anfrage, gemeldete Inhalte, Nutzer-IDs und technische Versanddaten verarbeitet werden. Zugriff erhalten nur berechtigte Personen innerhalb des Verantwortungsbereichs, soweit dies zur Bearbeitung erforderlich ist.
8.6. OpenAI Moderation API
Zur Missbrauchs- und Inhaltsmoderation werden nutzergeschriebene Gruppenchatnachrichten und Eventchatnachrichten vor ihrer Veröffentlichung automatisiert über die Moderationsschnittstelle von OpenAI geprüft. Bestimmte Vorlagentexte werden vor dem Speichern ebenfalls geprüft. An OpenAI werden nur der zu prüfende Nachrichtentext beziehungsweise bei Vorlagen der Vorlagentext und seine auswählbaren Textoptionen sowie technisch notwendige Übertragungsmetadaten übermittelt. Unnötige Nutzer-, Profil-, Kontakt- oder Standortdaten und insbesondere die interne Nutzer-ID werden nicht gezielt mitgesendet, sofern solche Angaben nicht vom Nutzer selbst in den Text geschrieben wurden. OpenAI verarbeitet diese Daten nach einem Data Processing Addendum als Auftragsverarbeiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
8.7. App-Store-Anbieter
Bei In-App-Käufen oder Supporter-Funktionen verarbeiten Apple App Store oder Google Play Store die Zahlungsabwicklung als eigenständig Verantwortliche. Zur serverseitigen Kaufprüfung übermittelt Boniert! die erforderlichen Kauf- beziehungsweise Verifikationsdaten an Apple oder Google und erhält Prüf- und Statusinformationen zurück. Vollständige Zahlungsinstrumentdaten werden nicht an Boniert! übermittelt.
8.8. ChottuLink / Tavas Analytics Inc.
ChottuLink, angeboten von Tavas Analytics Inc., Delaware, USA, wird zum Erstellen und Öffnen dynamischer Links zu Profilen, Freundschaftsanfragen, Gruppen und Events eingesetzt. Beim Erstellen oder Öffnen eines solchen Links können die in den Abschnitten 3.5 und 4.11 genannten Daten an ChottuLink übermittelt werden. ChottuLink gibt an, im Rahmen seines Dienstes Nutzungs- und Analysedaten, IP-Adressen, Browser- und Geräteinformationen sowie Leistungsdaten dynamischer Links zu verarbeiten. Weitere Informationen: https://chottulink.com/legal/privacy-policy.html
8.9. Betriebssystem- und Ziel-App-Anbieter
Wenn Sie Inhalte teilen, Bilder speichern, Routen in einer externen Karten-App öffnen, eine Store-Bewertung aufrufen oder Events in den Kalender übernehmen, werden die von Ihnen ausgewählten Daten an die Betriebssystemfunktion beziehungsweise Ziel-App übergeben. Empfänger und weitere Verarbeitung bestimmen sich nach Ihrer Auswahl und den Datenschutzinformationen des jeweiligen Anbieters.
8.10. Behörden, Gerichte und Rechtsberater
Eine Weitergabe erfolgt, wenn eine rechtliche Verpflichtung besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
8.11. Website-Hosting über ChatGPT Sites und Cloudflare
Die Website wird über ChatGPT Sites von OpenAI Ireland Limited gehostet und betrieben. OpenAI verarbeitet dabei die für Hosting, Wartung, Sicherheit und Auslieferung erforderlichen Website-Daten im Auftrag des Verantwortlichen nach dem anwendbaren ChatGPT Sites Data Processing Addendum: https://openai.com/policies/chatgpt-sites-data-processing-addendum/
Die technische Auslieferung der Domains von Boniert! erfolgt über Netzwerk- und Sicherheitsinfrastruktur von Cloudflare. Cloudflare kann dabei Verbindungs- und Sicherheitsdaten verarbeiten und setzt für den Bot-Schutz das notwendige Cookie __cf_bm. Nach den Cloudflare-Cookie-Informationen wird es getrennt je Website erzeugt, ist keiner Nutzer-ID von Boniert! zugeordnet und läuft nach 30 Minuten fortgesetzter Inaktivität ab. Weitere Informationen: https://developers.cloudflare.com/fundamentals/reference/policies-compliances/cloudflare-cookies/ und https://www.cloudflare.com/privacypolicy/.
9. Datenübermittlung in Drittländer
Bei der Nutzung einzelner der in Abschnitt 8 genannten Anbieter können personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in den USA, verarbeitet werden. Dies kann auch einen Zugriff auf die Daten aus einem Drittland umfassen.
Eine Übermittlung personenbezogener Daten in ein Drittland erfolgt nur unter Einhaltung der Art. 44 ff. DSGVO. Sie wird insbesondere auf einen Angemessenheitsbeschluss der Europäischen Kommission gestützt. Für Empfänger in den USA gilt dies auch auf Grundlage des EU-US Data Privacy Frameworks, sofern der konkrete Empfänger entsprechend zertifiziert ist und die jeweilige Verarbeitung von der Zertifizierung erfasst wird.
Liegt kein anwendbarer Angemessenheitsbeschluss vor, erfolgt die Übermittlung insbesondere auf Grundlage der von der Europäischen Kommission erlassenen Standardvertragsklauseln und, soweit erforderlich, unter Anwendung ergänzender technischer und organisatorischer Schutzmaßnahmen.
Weitere Informationen zu den jeweils eingesetzten Transfergrundlagen und Garantien sowie eine Kopie der einschlägigen Garantien können unter zachbaibai@gmail.com angefordert werden.
10. Benutzerkontolöschung
Sie können Ihr Konto in der App löschen. Bei Kontolöschung werden insbesondere der Authentifizierungszugang, das Nutzerprofil und die privaten Kontobereiche, eigene Bonierungen und Ghost-Bonierungen, zugehörige persönliche Mediendateien, Push-Token-Verknüpfungen, Einwilligungsdaten und Benutzername-Reservierungen gelöscht, soweit keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen.
Events oder Gruppen, die Sie erstellt haben, können aus Gründen der Funktionsfähigkeit für andere Teilnehmer erhalten bleiben. In diesem Fall kann die technische Eigentümerschaft auf einen Entwickler- oder Fallback-Account übertragen werden; Ihr Nutzerkonto wird aus Mitgliedschaften und Rollen entfernt. Nachrichten, Kommentare, Reaktionen, Meldungen oder andere Beiträge in gemeinsam genutzten Zusammenhängen können erhalten bleiben, soweit dies für andere Teilnehmer, die Nachvollziehbarkeit des Gesprächs, Moderation, Sicherheit oder Rechtsansprüche erforderlich ist. Dabei werden die Zuordnung zum gelöschten Konto sowie eigene Profil- und Medienverweise gelöscht oder durch eine neutrale Kennzeichnung wie „Gelöschter Nutzer“ ersetzt, soweit eine Aufbewahrung nicht rechtlich erforderlich ist. Noch benötigte Moderations-, Sicherheits- oder Rechtsdaten werden nur für den jeweiligen Zweck und die einschlägige Frist weiter gespeichert.
11. Ihre Rechte
Sie haben nach Maßgabe der DSGVO insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO
- Berichtigung nach Art. 16 DSGVO
- Löschung nach Art. 17 DSGVO
- Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Datenübertragbarkeit nach Art. 20 DSGVO
- Widerspruch nach Art. 21 DSGVO
- Widerruf erteilter Einwilligungen nach Art. 7 Abs. 3 DSGVO
Zur Ausübung Ihrer Rechte richten Sie Ihre Anfrage an zachbaibai@gmail.com.
Einwilligungen können in den App-Einstellungen jederzeit widerrufen werden. Ein Widerruf wirkt für die Zukunft und berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Soweit Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Die betroffenen Daten werden dann nicht mehr verarbeitet, es sei denn, es können zwingende schutzwürdige Gründe nachgewiesen werden oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
12. Beschwerderecht
Sie haben das Recht, sich bei einer zuständigen Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. In Österreich ist die zuständige Aufsichtsbehörde:
Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Österreich
Tel.: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: https://www.dsb.gv.at/
13. Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen, technische Verarbeitung, eingesetzte Dienste oder rechtliche Anforderungen ändern. Über wesentliche Änderungen erfolgt eine Information in der App oder per E-Mail. Die jeweils aktuelle Fassung ist in der App und unter https://boniert.at/datenschutz.html abrufbar.
