LoliPopp
Datenschutzerklärung — App „LoliPopp“
Stand: April 2026
Diese Datenschutzerklärung gilt ausschließlich für die mobile App LoliPopp (iOS und Android). Für die Website applein.blue gilt eine gesonderte Datenschutzerklärung.
1. Verantwortlicher
Daniel Nimz
Am Heergarten 145
38375 Räbke
Deutschland
E-Mail: daniel@applein.blue
2. Überblick über die Datenverarbeitung in der App
Ich verarbeite in der App folgende Kategorien personenbezogener Daten:
| Kategorie | Daten | Zweck |
|---|---|---|
| Account-Daten | E-Mail-Adresse, Passwort-Hash (nicht das Klartext-Passwort), Nickname, Avatar (optional) | Registrierung, Login, Kontoverwaltung, Darstellung gegenüber anderen Mitgliedern |
| Inhaltsdaten | Termine („Pops“), Gruppen, Zu- und Absagen, optionale Kommentare, von der KI generierte Einladungstexte | Bereitstellung der App-Kernfunktionen |
| KI-Eingaben | Nutzer-Prompts / Konversationen, die der Nutzer aktiv an die KI-Funktion sendet | Generierung von KI-Antworten |
| Push-Token | Expo Push Token (anonyme Geräte-Kennung für Push-Benachrichtigungen) | Versand von Benachrichtigungen |
| Geräte-Infos | Betriebssystem-Version, App-Version, Sprache | Fehleranalyse, Kompatibilität (kein Tracking) |
| Fehler-Logs | Technische Fehlermeldungen, Stacktraces, Zeitstempel | Fehlerbehebung und Stabilität |
Keine Werbung. Keine Analytics-Dienste. Kein Tracking über App-Grenzen hinweg.
Hinweis zu Account-Daten
- E-Mail-Adresse — für Login, Account-Bestätigung und System-Benachrichtigungen.
- Passwort-Hash — verschlüsselt gespeichert bei Supabase, im Klartext niemals sichtbar.
- Nickname — selbstgewählter Anzeigename innerhalb der App, ist für andere Mitglieder geteilter Gruppen sichtbar.
- Avatar — optionales Profilbild, hochgeladen und gespeichert in Supabase Storage (EU), ist für andere Mitglieder geteilter Gruppen sichtbar.
Nickname und Avatar kannst Du jederzeit im Profil-Tab ändern oder entfernen. Die E-Mail-Adresse kannst Du über die Account-Einstellungen ändern (mit Bestätigungs-Mail an die neue Adresse).
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Bereitstellung der App-Funktionen, Account-Verwaltung)
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (Stabilität, Fehleranalyse, Missbrauchsvermeidung)
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (z. B. für Push-Benachrichtigungen, die Du jederzeit in den Geräteeinstellungen widerrufen kannst)
- Art. 46 DSGVO — geeignete Garantien bei Drittlandübermittlungen (Standardvertragsklauseln, siehe Abschnitt 5)
4. Eingesetzte Dienste und Auftragsverarbeiter
4.1 Supabase (Auth, Datenbank, Storage)
Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992 — europäische Serverinstanz.
Serverstandort: Frankfurt am Main, Deutschland (EU-Region eu-central-1 bzw. vergleichbar). Daten verlassen die EU bei der Nutzung der Kernfunktionen nicht.
Zweck: Authentifizierung, Speicherung von Account- und Inhaltsdaten, Dateispeicherung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mit Supabase besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
4.2 Mailjet SAS — E-Mail-Versand (EU)
Anbieter: Mailjet SAS, 4 rue Jules Lefebvre, 75009 Paris, Frankreich.
Serverstandort: EU (Frankreich) — keine Drittlandübermittlung.
Zweck: Versand transaktionaler E-Mails (Account-Bestätigung, Passwort-Zurücksetzung, Login-Benachrichtigungen).
Übermittelte Daten: E-Mail-Adresse, Mail-Metadaten (Betreff, Zeitstempel, Zustellstatus), IP-Adressen der Zustell-Server.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Account-Management). Mit Mailjet besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Weitere Informationen: https://www.mailjet.com/legal/privacy-policy/
4.3 Anthropic (Claude API) — Drittland USA
Anbieter: Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA.
Serverstandort: USA (Drittland im Sinne der DSGVO).
Zweck: Verarbeitung von Nutzer-Eingaben durch das KI-Modell „Claude“, um KI-Antworten in der App zu generieren.
Übermittelte Daten: Die vom Nutzer aktiv eingegebenen Texte / Prompts sowie ggf. der Konversationsverlauf der aktuellen Sitzung. Keine E-Mail-Adresse, keine Account-ID, kein Klarname werden mit übermittelt, soweit dies nicht zwingend für die Funktion erforderlich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die KI-Funktion ist Kernbestandteil der App) in Verbindung mit Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln der EU-Kommission als geeignete Garantie für die Drittlandübermittlung).
Speicherung bei Anthropic: Nach den Angaben von Anthropic werden über die API übertragene Daten nicht zum Training der Modelle verwendet. Anthropic speichert die Daten jedoch für bis zu 30 Tage zum Zweck der Missbrauchs- und Sicherheitsprüfung; danach werden sie gelöscht. Bei als missbräuchlich markierten Inhalten kann die Speicherdauer länger ausfallen.
Hinweis: Du solltest in KI-Eingaben keine sensiblen personenbezogenen Daten (z. B. Gesundheitsdaten, Klardaten Dritter) unnötig eingeben.
Weitere Informationen: https://www.anthropic.com/legal/privacy
4.4 Expo Push Service — Drittland USA
Anbieter: 650 Industries, Inc. („Expo“), 1100 Alakea Street, Suite 1170, Honolulu, HI 96813, USA.
Serverstandort: USA (Drittland).
Zweck: Vermittlung von Push-Benachrichtigungen an Apples APNs (Apple Push Notification service) bzw. Googles FCM (Firebase Cloud Messaging).
Übermittelte Daten: Der anonyme Expo Push Token Deines Gerätes, sowie der Inhalt der jeweiligen Push-Benachrichtigung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, die Du über die Systemabfrage Deines Geräts erteilst und jederzeit widerrufen kannst), Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln).
Widerruf: In den Betriebssystem-Einstellungen Deines Geräts unter „Benachrichtigungen → LoliPopp“.
Weitere Informationen: https://expo.dev/privacy
4.5 Apple Push Notification Service (APNs) — Drittland USA
Anbieter: Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA.
Serverstandort: USA (Drittland).
Zweck: Beim Versand von Push-Benachrichtigungen auf iOS-Geräte wird der anonyme Push-Token sowie der Benachrichtigungsinhalt über die APNs-Infrastruktur von Apple geroutet. Dieser Weg ist für iOS-Apps technisch alternativlos — jede Push-Benachrichtigung auf iPhone oder iPad läuft über Apples Infrastruktur.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung bei Push-Aktivierung in der App), Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln). Apple ist zusätzlich unter dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO).
Datenschutzerklärung Apple: https://www.apple.com/legal/privacy/
4.6 Apple App Store / Google Play Store
Beim Download und bei der Installation der App aus dem Apple App Store bzw. dem Google Play Store erheben Apple bzw. Google eigenständig Daten (z. B. Apple-ID / Google-Konto, Geräteinformationen, Downloads, Abstürze, ggf. Zahlungsinformationen). Diese Datenverarbeitung liegt außerhalb meines Einflussbereichs und erfolgt in der Verantwortung von Apple bzw. Google.
- Apple Datenschutzrichtlinie: https://www.apple.com/legal/privacy/
- Google Datenschutzerklärung: https://policies.google.com/privacy
5. Drittlandübermittlungen (USA) — rechtlicher Rahmen
Bei den unter 4.3, 4.4 und 4.5 genannten Diensten erfolgt eine Übermittlung personenbezogener Daten in die USA. Die USA gelten aus Sicht der DSGVO als Drittland.
Ich stütze diese Übermittlungen auf Standardvertragsklauseln (SCCs) der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) gemäß Art. 46 Abs. 2 lit. c DSGVO. Die jeweiligen Anbieter haben sich vertraglich verpflichtet, diese Klauseln einzuhalten.
Soweit ein Anbieter unter dem EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) zertifiziert ist, stützt sich die Übermittlung zusätzlich auf Art. 45 DSGVO.
Du hast das Recht, eine Kopie der geeigneten Garantien zu erhalten. Dazu genügt eine formlose Anfrage an daniel@applein.blue.
Trotz dieser Garantien bleibt ein Restrisiko bestehen, dass US-Behörden (insbesondere Geheimdienste) auf übermittelte Daten zugreifen, ohne dass dagegen ein mit EU-Grundrechten vergleichbarer Rechtsschutz besteht.
6. App Tracking Transparency (iOS) — kein Tracking
Die App nutzt kein Tracking im Sinne des Apple „App Tracking Transparency“-Frameworks. Es findet keine geräte- oder app-übergreifende Profilbildung statt, keine Werbe-Identifier werden ausgelesen, keine Daten werden an Data Broker weitergegeben. Eine ATT-Abfrage entfällt daher.
7. Berechtigungen der App
Die App fragt ggf. folgende Berechtigungen ab. Jede Berechtigung kannst Du in den Geräteeinstellungen jederzeit widerrufen.
- Benachrichtigungen — für Push-Nachrichten
8. Altersbeschränkung
LoliPopp richtet sich an Personen ab 16 Jahren. Unter 16-Jährige dürfen die App nur mit Einwilligung ihrer Eltern oder Erziehungsberechtigten nutzen (Art. 8 DSGVO).
Wir sammeln wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Erlangen wir Kenntnis, dass ein Account einer Person unter 16 ohne elterliche Einwilligung besteht, löschen wir diesen umgehend. Hinweise bitte an daniel@applein.blue.
9. Speicherdauer
- Account-Daten: solange der Account besteht; nach Löschung des Accounts werden sie unverzüglich, spätestens jedoch nach 30 Tagen aus den aktiven Systemen entfernt. Backup-Restrotationen können dazu führen, dass Daten kurzzeitig länger in verschlüsselten Backups verbleiben; diese werden regelmäßig überschrieben.
- Inhaltsdaten: solange der Account besteht bzw. bis der Nutzer sie selbst löscht.
- KI-Eingaben bei Anthropic: bis zu 30 Tage (siehe Abschnitt 4.3).
- Push-Token: bis zur Deinstallation der App oder zum Widerruf der Benachrichtigungsberechtigung.
- Fehler-Logs: maximal 90 Tage.
10. Kontolöschung
Du kannst Dein Konto jederzeit löschen:
- In der App: über „Einstellungen → Konto → Konto löschen“.
- Per E-Mail: Anfrage an
daniel@applein.blueunter Angabe der zum Account gehörigen E-Mail-Adresse.
Mit der Löschung werden Deine Account- und Inhaltsdaten aus der aktiven Datenbank entfernt. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
11. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Einwilligungen kannst Du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Anfragen an: daniel@applein.blue.
12. Beschwerderecht
Du hast das Recht, Dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für mich zuständig:
Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen)
Prinzenstraße 5
30159 Hannover
Website: https://www.lfd.niedersachsen.de
13. Änderungen
Bei wesentlichen Änderungen dieser Datenschutzerklärung informiere ich Nutzerinnen und Nutzer vorab innerhalb der App oder per E-Mail an die hinterlegte Account-Adresse.