Rechtliches
Datenschutzerklärung
Wie diese App mit personenbezogenen Daten umgeht, wie lange sie sie aufbewahrt und welche Rechte du hast.
Verantwortlich
Noch einzutragen Vor- und Nachname, Anschrift und
E-Mail-Adresse
(dieselben Angaben wie im Impressum)
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen dafür liegen nicht vor.
Welche Daten verarbeitet werden
Kontodaten: Anzeigename, E-Mail-Adresse, Sprache und Zeitzone. Meldest du dich über Apple oder Google an, kommen der stabile Bezeichner deines Anbieterkontos und die von dort gemeldete Adresse hinzu — bei Apples „Adresse verbergen" ist das eine Weiterleitungsadresse.
Familiendaten: Familienname, Profile der Mitglieder, Rollen und optional das Geburtsjahr.
Inhalte: Aufgaben, Termine, Erinnerungen, Notizen, Umfragen und Abstimmungen, Reaktionen und Antworten, Einkaufslisten, Essensplan und Rezepte, Preise, Prospektfunde, Belegfotos, Stundenpläne und Schichtpläne, gemerkte Orte — also alles, was ihr selbst eintragt.
Kosten teilen und Fahrgemeinschaft: Ausgaben, Anteile und Ausgleichszahlungen; Zahlungswege, die du selbst hinterlegst (etwa PayPal oder IBAN) — sichtbar nur für die, die dir etwas schulden; Fahrzeugangaben wie Sitzplätze und Verbrauch. Bezahlt wird nie über die App.
Standorte, nur wenn du sie selbst teilst und nur mit denen, die du auswählst: jeweils dein letzter Standort, Ankünfte und Abfahrten an euren gemerkten Orten und diese Orte selbst. Einen Verlauf deiner Wege speichert die App nicht.
Belegfotos mit dem darauf erkannten Text und, wenn du es erlaubst, dem Ort der Aufnahme. In euren verschlüsselten Kreisen erkennt dein iPhone den Text selbst; nie geschieht das bei einem fremden Dienst.
Kalender: Verbindest du Kalender deines iPhones, übernimmt die App aus denen, die du auswählst, Titel, Ort, Notiz und Zeit der Termine – verschlüsselt wie jeder andere Eintrag.
Technische Daten: Sitzungen und Gerätezugänge, jeweils nur als Prüfwert; Push-Abonnements, wenn du Benachrichtigungen freigibst; Zugriffsprotokolle des Webservers einschließlich IP-Adresse.
Passwörter werden niemals im Klartext gespeichert, sondern nur als Prüfwert. Die Adressen von Stundenplan-Abos liegen verschlüsselt. Ein Bildschirmfoto eines Stundenplans wird nur gelesen, nicht aufbewahrt — in der iPhone-App liest es das Gerät selbst.
Auf dem iPhone selbst geschieht die Texterkennung von Bons und Prospekten, das Verstehen von Prospekten mit Apple Intelligence und die wöchentliche Sicherung im Ordner der App. Die Suche nach Orten und die kleinen Karten liefert Apple (Apple Karten); dabei gehen der Suchbegriff und der Kartenausschnitt an Apple, keine Namen und keine Einträge.
Nur euer Kreis kann lesen
Alles, was ihr in einem Kreis eintragt, ist Ende-zu-Ende-verschlüsselt: Es wird auf euren Geräten ver- und entschlüsselt, und nur die Geräte der Menschen im Kreis haben den Schlüssel. Der Server bewahrt es nur als Geheimtext auf. Weder wir als Betreiber noch der Hoster können es lesen – auch nicht mit Zugang zum Server.
Verschlüsselt sind die Inhalte selbst: Titel, Notizen, Namen in Einträgen, Beträge, Orte und der geteilte Standort, Rezepte samt Zutaten und Nährwerten, Belege und ihr erkannter Text, Fotos und Rezeptbilder, Verträge und Zählerstände – und auch die Logos der Läden und Anbieter, die die App an euren Einträgen zeigt.
Lesbar bleibt nur, was der Server zum Betrieb braucht: dein Konto mit E-Mail-Adresse, wer zu welchem Kreis gehört und welche Geräte dafür bestätigt sind (mit ihren öffentlichen Schlüsseln), wann etwas angelegt oder geändert wurde, wie groß es ist und welche Version es hat. Damit Erinnerungen pünktlich kommen, bleiben außerdem Tag und Uhrzeit, der Stand (etwa „erledigt“) und wer zuständig ist lesbar – als Kennung, ohne Namen.
Was nur mit dem Inhalt geht – eine Rezeptseite laden, ein Produkt bei Open Food Facts nachschlagen, Text auf einem Foto erkennen –, macht dein iPhone selbst. Der Schlüssel für ein neues Gerät liegt in deinem iCloud-Schlüsselbund oder kommt über einen Code, den du selbst bestätigst; bei uns liegt er nie.
Wozu und auf welcher Grundlage
Der Betrieb dieser App stützt sich auf Art. 6 Abs. 1 lit. b DSGVO: Ihr meldet euch an, um sie zu nutzen, und dafür sind diese Daten nötig.
Benachrichtigungen auf dem Gerät setzen deine ausdrückliche Freigabe voraus und lassen sich jederzeit widerrufen. Eine Kalenderverbindung entsteht nur, wenn du sie selbst einrichtest.
Es findet keine Werbung, keine Verhaltensanalyse und keine Profilbildung statt. Für den Betrieb zählen wir nur aus den lesbaren Angaben, möglichst zusammengefasst: wie viele Konten, Kreise und Mitglieder es gibt, welche Bausteine eingeschaltet sind, wie viele Einträge es je Bereich gibt, wann die App genutzt wird, welche Fehler auftreten und welche Versionen laufen (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Inhalte und Suchbegriffe gehören nicht dazu. Die Anwendung setzt genau ein Cookie: die Sitzung. Sie ist technisch notwendig und braucht deshalb keine Einwilligung.
Wer die Daten sonst noch sieht
Der Hoster des Servers, die netcup GmbH in Karlsruhe, als Auftragsverarbeiter nach Art. 28 DSGVO. Der Server steht in ihrem Rechenzentrum in Nürnberg, alle Daten liegen in Deutschland.
Apple und Google, wenn du dich über sie anmeldest. Sie sind dabei eigenständig verantwortlich, nicht in unserem Auftrag. Beide sitzen in den USA; Grundlage der Übermittlung ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework.
Push-Dienste der Browser- und Gerätehersteller, wenn du Benachrichtigungen freigibst. Deine eigenen Erinnerungen plant dein iPhone selbst, mit vollem Text, ohne Push-Dienst. Was andere auslösen (etwa eine neue Aufgabe für dich), kommt über den Push-Dienst ohne Inhalt – nur als Hinweis, dass es etwas Neues gibt.
Die Webseite eines Rezepts oder Produkts, wenn du einen Link einfügst: Dein iPhone lädt die Seite selbst und liest das Rezept heraus; die Seite sieht dabei, wie bei jedem Aufruf im Browser, die IP-Adresse deines Geräts.
Apple Karten oder Google Maps, wenn du auf „Karten“ oder „Maps“ tippst: Die App übergibt der Karten-App das Ziel. Von selbst nimmt die App keinen Kontakt zu Google auf.
Die Schule oder ihr Stundenplandienst (etwa WebUntis), wenn ihr ein Stundenplan-Abo verbindet: Der Server ruft den Plan unter der eingefügten Adresse ab und übermittelt dabei nur seine eigene IP-Adresse, keine Daten von euch.
OpenHolidays (openholidaysapi.org), für Ferien und Feiertage des Bundeslands eines Stundenplans. Abgefragt werden nur Bundesland und Jahr.
Open Food Facts (Open Food Facts e. V., Frankreich), wenn du ein Fertiggericht suchst oder seinen Barcode scannst: Dein iPhone fragt dort direkt mit dem Suchbegriff oder der Artikelnummer und bekommt Nährwerte, Packungsgröße, Nutri-Score und Packungsfoto. Open Food Facts sieht dabei die IP-Adresse deines Geräts, aber nicht, wer du bist oder was sonst in deinem Rezept steht.
Logos der Läden und Anbieter: Freie Logos stammen von Wikimedia (Wikidata und Wikimedia Commons). Der Server hält davon einen Katalog bereit; dein iPhone lädt ihn ganz und sucht das passende Logo selbst heraus – der Server erfährt so nicht, wo ihr einkauft. Fehlt ein freies Logo, lädt dein iPhone das Symbol von der Webseite des Ladens, wie ein Browser es tut; Logos von Anbietern (etwa eurem Stromversorger) findet es über die Ortssuche von Apple Karten. Gespeichert werden diese Logos verschlüsselt im Kreis.
Darüber hinaus werden keine Daten weitergegeben, weder verkauft noch zu Werbezwecken überlassen.
Wie lange
Konto, Familiendaten und alles, was ihr eintragt, bleiben, bis ihr es löscht. Zugriffsprotokolle des Webservers werden nach sieben Tagen entfernt, Anwendungsprotokolle nach vierzehn — sie enthalten keine Inhalte.
Von einem geteilten Standort liegt nur der letzte Punkt vor, kein Verlauf; er wird durch den nächsten ersetzt und sofort gelöscht, wenn du das Teilen beendest. Ankünfte und Abfahrten nach sieben Tagen. Belegfotos bleiben höchstens neunzig Tage und höchstens hundert je Familie; eine Woche vorher kommt ein Hinweis, der erkannte Text und die Ausgabe bleiben. Die Warteschlange der Mitteilungen und gescheiterte Anmeldeversuche verschwinden nach dreißig Tagen.
Verschlüsselte Sicherungskopien der Datenbank laufen nach spätestens 190 Tagen ab, die der Fotos nach vierzehn Tagen. Aus ihnen lassen sich einzelne Daten technisch nicht herauslösen; eine Löschung wirkt dort also erst mit ihrem Ablauf.
Kinder
Kinder haben in aller Regel kein eigenes Konto, sondern ein von den Eltern angelegtes Profil mit Gerätezugang. Die Entscheidung darüber treffen die Eltern. Das Geburtsjahr ist freiwillig.
Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).
Auskunft und Übertragbarkeit erfüllt „Daten sichern“ unter Einstellungen → Schlüssel und Sicherung: Es speichert alles, was zu euren Kreisen gespeichert ist, als maschinenlesbare Datei. Einen Kreis löschst du in seinen Einstellungen, dein Konto unter Einstellungen → Anmeldung und Geräte; beides entfernt Profile, Inhalte und Fotos unwiderruflich. Für alles Weitere genügt eine Nachricht an die im Impressum genannte Adresse; wir antworten binnen eines Monats.
Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, in der Regel der deines Bundeslandes.
Sicherheit
Inhalte sind Ende-zu-Ende-verschlüsselt (siehe „Nur euer Kreis kann lesen“), mit Apples CryptoKit und Verfahren, die auch gegen künftige Quantenrechner bestehen sollen (ML-KEM). Die Verbindung ist zusätzlich durchgehend verschlüsselt. Der Server ist gehärtet, die Datenbank von außen nicht erreichbar, Sicherungskopien sind verschlüsselt und ihre Wiederherstellung wird geprüft. Familiengrenzen entscheidet der Server bei jedem einzelnen Zugriff, nicht die App.