Datenschutzerklärung — OutAndAbout App
Stand: 17. August 2026 | Version: 1.3
Inhaltsverzeichnis
- 1. Verantwortlicher
- 2. Übersicht der Verarbeitungen
- 3. Allgemeine Hinweise und Pflichtinformationen
- 4. Hosting und technische Infrastruktur
- 5. Benutzerkonto und Registrierung
- 6. Soziale Anmeldung (Social Login)
- 7. Geräteberechtigungen
- 8. Standortdaten und Kartendienste
- 9. Analyse und Performance
- 10. Fehlerüberwachung (Crash Reporting)
- 11. Werbung
- 12. In-App-Käufe und Abonnements
- 13. Push-Benachrichtigungen
- 14. Externe Dienste und Inhalte
- 15. Barcode-Scanner und Produkterkennung
- 16. Nutzergenerierte Inhalte und soziale Funktionen
- 16a. Abgeleitete Statistiken und teilbare Zusammenfassungen
- 16b. Gemeinsame Check-ins und automatische Bestätigung
- 17. Bild-Caching und Netzwerk-Kommunikation
- 18. Lokale Datenspeicherung
- 19. Datenübermittlung in Drittländer
- 20. Speicherdauer
- 21. Automatisierte Entscheidungsfindung
- 22. Ihre Rechte als betroffene Person
- 22a. Nutzung durch Minderjährige
- 23. Datenexport und Kontolöschung
- 24. Änderungen dieser Datenschutzerklärung
1. Verantwortlicher
Benjamin Würth 2W Digital (Einzelunternehmen) Augsburger Straße 751 70329 Stuttgart Deutschland
E-Mail: hello@w-w-digital.com
Aufgrund der Größe unseres Unternehmens (Einzelunternehmen) besteht keine Pflicht zur Bestellung eines Datenschutzbeauftragten (§ 38 BDSG). Bei Fragen zum Datenschutz wenden Sie sich an hello@w-w-digital.com.
2. Übersicht der Verarbeitungen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen App sowie unserer Inhalte und Leistungen erforderlich ist oder Sie in die Verarbeitung eingewilligt haben.
| Datenverarbeitung | Rechtsgrundlage | Drittanbieter |
|---|---|---|
| Benutzerkonto (E-Mail/Passwort) | Art. 6(1)(b) Vertrag | Google Ireland Ltd. (Firebase Auth) |
| Google Sign-In | Art. 6(1)(b) Vertrag | Google Ireland Ltd. |
| Apple Sign-In | Art. 6(1)(b) Vertrag | Apple Inc. |
| App-Datenbank (Firestore) | Art. 6(1)(b) Vertrag | Google Ireland Ltd. (europe-west3) |
| Medien-Speicherung | Art. 6(1)(b) Vertrag | Google Ireland Ltd. (Firebase Storage) |
| Analyse (Firebase Analytics) | Art. 6(1)(a) Einwilligung | Google Ireland Ltd. |
| Fehlerberichte (Crashlytics) | Art. 6(1)(a) Einwilligung | Google Ireland Ltd. |
| Performance Monitoring | Art. 6(1)(a) Einwilligung | Google Ireland Ltd. |
| Werbung (Google AdMob) | Art. 6(1)(a) Einwilligung | Google Ireland Ltd. |
| In-App-Käufe (RevenueCat) | Art. 6(1)(b) Vertrag | RevenueCat, Inc. |
| Push-Benachrichtigungen (FCM) | Art. 6(1)(b) Vertrag | Google Ireland Ltd. / Apple Inc. (APNs, iOS) |
| Hinweise auf weitere Kommentare in von Ihnen kommentierten Beiträgen („Thread-Antworten") | Art. 6(1)(f) berecht. Interesse | Google Ireland Ltd. / Apple Inc. (APNs, iOS) |
| Standort / Karten | Art. 6(1)(a) Einwilligung | Google Ireland Ltd. / OSM Foundation |
| Barcode-Lookup | Art. 6(1)(b) Vertrag | Open Food Facts |
| Schriftarten (Google Fonts) | Art. 6(1)(f) berecht. Interesse | Google LLC |
| API-Schutz (App Check) | Art. 6(1)(f) berecht. Interesse | Google Ireland Ltd. |
| Persönliche Statistiken und Rückblicke | Art. 6(1)(f) berecht. Interesse | Keine (Berechnung auf dem Gerät) |
| Bestätigungen bei gemeinsamen Check-ins | Art. 6(1)(f) berecht. Interesse | Google Ireland Ltd. (Firebase, europe-west3) |
3. Allgemeine Hinweise und Pflichtinformationen
Betroffenenrechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO) — Sie können Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO) — Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) — Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten. Unsere App bietet hierfür eine integrierte Exportfunktion (siehe Abschnitt 23).
- Widerspruchsrecht (Art. 21 DSGVO) — Sie können der Verarbeitung Ihrer Daten widersprechen, soweit diese auf Art. 6(1)(f) DSGVO beruht.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte wenden Sie sich an: hello@w-w-digital.com
Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Lautenschlagerstraße 20 70173 Stuttgart https://www.lfdi.bwl.de
Widerruf Ihrer Einwilligung
Soweit die Verarbeitung auf Ihrer Einwilligung beruht (z. B. Analyse, Crashlytics, Werbung), können Sie diese jederzeit widerrufen. Den Widerruf können Sie in den App-Einstellungen unter „Datenschutz" vornehmen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
SSL-/TLS-Verschlüsselung
Diese App nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung für die gesamte Datenübertragung zwischen der App und unseren Servern.
Pflicht zur Bereitstellung der Daten (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung von E-Mail-Adresse und Anzeigename ist für die Nutzung der App zwingend erforderlich (Vertragsabschluss). Ohne diese Daten kann kein Benutzerkonto erstellt werden. Alle übrigen Datenbereitstellungen sind freiwillig; bei deren Nichtbereitstellung stehen einzelne Funktionen (z. B. Standort-basierte Features, personalisierte Werbung) nicht zur Verfügung.
4. Hosting und technische Infrastruktur
Google Firebase / Google Cloud Platform
Unsere App nutzt Google Firebase als Backend-Infrastruktur. Die Server befinden sich in der Region europe-west3 (Frankfurt am Main, Deutschland).
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitete Daten: Alle in dieser App gespeicherten Daten werden auf Firebase-Servern in Frankfurt verarbeitet. Dazu gehören Server-Logfiles (IP-Adresse, Zugriffszeitpunkt, Anfrage-Details).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung der App).
Auftragsverarbeitung: Mit Google Ireland Ltd. besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Google Cloud Data Processing Addendum).
Speicherdauer: Server-Logs werden gemäß Google-Cloud-Standardkonfiguration nach 30 Tagen gelöscht.
Firebase App Check
Zum Schutz unserer Backend-Ressourcen vor Missbrauch setzen wir Firebase App Check ein. Dabei wird überprüft, ob Anfragen von einer authentischen Instanz unserer App stammen.
Verarbeitete Daten: App-Attestierungstoken, Geräte-Token.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor API-Missbrauch).
5. Benutzerkonto und Registrierung
Firebase Authentication
Für die Registrierung und Anmeldung nutzen wir Firebase Authentication von Google Ireland Limited.
Verarbeitete Daten: Je nach Anmeldemethode: E-Mail-Adresse, Passwort (verschlüsselt als Hash gespeichert), Anzeigename, Profilbild-URL, Provider-spezifische ID.
Zusätzlich in der App gespeicherte Profildaten: Benutzername, Emoji-Avatar, Profilbild (bei Upload), Erfahrungspunkte (XP), Check-in-Statistiken, Streak-Daten, Premium-Status, Erstellungsdatum.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Registrierung ist Voraussetzung für die Nutzung der App-Funktionen).
Speicherdauer: Bis zur Löschung des Benutzerkontos durch den Nutzer.
6. Soziale Anmeldung (Social Login)
Google Sign-In
Sie können sich mit Ihrem Google-Konto in der App anmelden.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Übermittelte Daten: Anzeigename, E-Mail-Adresse, Profilbild-URL, Google-Nutzer-ID.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Drittlandtransfer: USA. Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Weitere Informationen: https://policies.google.com/privacy
Apple Sign-In
Sie können sich mit Ihrer Apple-ID in der App anmelden (iOS).
Anbieter: Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Irland (verantwortlich für EU-Nutzer); verbundenes Unternehmen: Apple Inc., Cupertino, CA 95014, USA.
Übermittelte Daten: E-Mail-Adresse (kann von Apple privatisiert werden über den „Hide My Email"-Dienst), User-ID-Token.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Drittlandtransfer: USA. Apple ist unter dem EU-US Data Privacy Framework zertifiziert.
Weitere Informationen: https://www.apple.com/legal/privacy/
Datenquelle (Art. 14 DSGVO): Bei Nutzung von Google Sign-In bzw. Apple Sign-In erhalten wir Ihre Daten direkt von Google Ireland Limited bzw. Apple Distribution International Limited. Die Datenkategorien sind jeweils oben angegeben. Rechtsgrundlage für diese Übermittlung ist Ihre Einwilligung beim Login-Dialog bei Google/Apple.
7. Geräteberechtigungen
Die App fordert folgende Geräteberechtigungen an, die Sie jederzeit in den Systemeinstellungen Ihres Geräts widerrufen können:
Kamera
Zweck: Aufnehmen von Profilbildern, Scannen von QR-Codes (Freundschaftsanfragen) und Scannen von Produkt-Barcodes (Getränkeerkennung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Erteilung der Geräteberechtigung).
Hinweis: Kameraaufnahmen werden nur auf Ihre aktive Aktion hin erstellt. Es findet kein dauerhafter Kamerazugriff im Hintergrund statt.
Fotogalerie
Zweck: Auswahl eines Profilbildes aus Ihrer Fotogalerie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Hinweis: Es wird nur das von Ihnen ausgewählte Bild verarbeitet. Die App greift nicht auf andere Fotos zu.
Standort
Zweck: Ermittlung Ihres aktuellen Standorts für Check-ins (nahegelegene Bars, Restaurants etc. finden und Ihren Freunden Ihren ungefähren Aufenthaltsort zeigen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Erteilung der Standortberechtigung).
Genauigkeit: Die App nutzt GPS (Feinstandort) für eine Genauigkeit von ca. 20 Metern.
Hinweis: Der Standort wird nur beim Check-in abgefragt und für 5 Minuten lokal zwischengespeichert. Die GPS-Koordinaten eines Check-ins werden dauerhaft in Ihrem Post gespeichert und sind für Ihre Freunde sichtbar.
Push-Benachrichtigungen
Zweck: Benachrichtigungen über Freundschaftsanfragen, Nachrichten, Check-ins von Freunden, Challenges und weitere App-Aktivitäten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit Ihrer Erteilung der Notification-Berechtigung.
8. Standortdaten und Kartendienste
Google Maps
Für die Darstellung von Check-in-Standorten auf einer Karte nutzen wir Google Maps.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitete Daten: GPS-Koordinaten, IP-Adresse, Geräteinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Kartenansicht ist Kernfunktion der App).
Drittlandtransfer: USA. Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Weitere Informationen: https://policies.google.com/privacy
OpenStreetMap (Overpass API)
Zur Erkennung nahegelegener Locations (Bars, Restaurants, Cafés) nutzen wir die Overpass API des OpenStreetMap-Projekts.
Anbieter: OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich.
Verarbeitete Daten: GPS-Koordinaten (Längen-/Breitengrad), Suchradius (100 Meter).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung standortbasierter Funktionen).
Drittlandtransfer: Vereinigtes Königreich. Es besteht ein Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich.
OpenStreetMap (Nominatim)
Zur Umwandlung von GPS-Koordinaten in lesbare Ortsangaben (Reverse Geocoding) nutzen wir den Nominatim-Dienst.
Anbieter: OpenStreetMap Foundation (wie oben).
Verarbeitete Daten: GPS-Koordinaten, IP-Adresse (in Server-Logs).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
9. Analyse und Performance
Firebase Analytics
Diese App nutzt Firebase Analytics, einen Analysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Firebase Analytics erfasst Nutzungsdaten wie App-Öffnungen, Bildschirmaufrufe und Interaktionen, um die App zu verbessern.
Firebase Analytics wird nur mit Ihrer ausdrücklichen Einwilligung aktiviert. Sie können die Einwilligung bei der erstmaligen Nutzung der App erteilen oder verweigern und jederzeit in den App-Einstellungen ändern.
Verarbeitete Daten: App-Nutzungsverhalten (Events wie Check-ins, Freundschaftsanfragen, Käufe), Geräte-ID (Instance ID), IP-Adresse (anonymisiert durch IP-Masking), Betriebssystem und Version, App-Version.
Nutzer-Eigenschaften: User-ID (pseudonymisiert), Premium-Status, Level, Sprache.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit § 25 Abs. 1 TDDDG.
Drittlandtransfer: USA. Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Speicherdauer: Die Daten werden für 14 Monate gespeichert und danach automatisch gelöscht.
Widerruf: Sie können die Datenerfassung durch Firebase Analytics jederzeit in den App-Einstellungen unter „Datenschutz" deaktivieren.
Weitere Informationen: https://firebase.google.com/support/privacy
Firebase Performance Monitoring
Zur Überwachung der App-Performance nutzen wir Firebase Performance Monitoring.
Verarbeitete Daten: App-Startzeiten, Netzwerk-Latenzen, Bildschirm-Renderzeiten, Gerätedaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — an die Analytics-Einwilligung gekoppelt).
Speicherdauer: 90 Tage.
10. Fehlerüberwachung (Crash Reporting)
Firebase Crashlytics
Zur Erkennung und Behebung von App-Fehlern und Abstürzen nutzen wir Firebase Crashlytics von Google Ireland Limited.
Crashlytics wird nur mit Ihrer ausdrücklichen Einwilligung aktiviert. Sie können diese separat von der Analytics-Einwilligung steuern.
Verarbeitete Daten: Absturzberichte (Stack Traces), Geräteinformationen (Modell, Hersteller), Betriebssystem und Version, App-Version, IP-Adresse (anonymisiert), Zeitpunkt des Fehlers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit § 25 Abs. 1 TDDDG.
Drittlandtransfer: USA. Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Speicherdauer: 90 Tage.
Widerruf: Sie können Crashlytics jederzeit in den App-Einstellungen unter „Datenschutz" deaktivieren.
11. Werbung
Google AdMob
Diese App zeigt Nutzern ohne Premium-Abonnement Werbeanzeigen über Google AdMob an.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Werbeformate: Banner-Anzeigen, Interstitial-Anzeigen (Vollbild), belohnungsbasierte Anzeigen (Rewarded Ads).
Verarbeitete Daten: Geräte-ID, Advertising ID (IDFA auf iOS / GAID auf Android), IP-Adresse, ungefährer Standort, Nutzungsverhalten innerhalb der App, Alter und Geschlecht (soweit verfügbar).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit § 25 Abs. 1 TDDDG. Die Einwilligung wird über den Consent-Dialog bei erstmaliger Nutzung eingeholt.
Drittlandtransfer: USA. Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Personalisierung: Mit Ihrer Einwilligung werden personalisierte Anzeigen ausgespielt. Ohne Einwilligung werden nicht-personalisierte Anzeigen angezeigt.
Premium-Nutzer: Nutzer mit einem aktiven OutAndAbout Pro-Abonnement sehen keine Werbeanzeigen.
Widerruf / Opt-out: Sie können personalisierte Werbung deaktivieren:
- iOS: Einstellungen → Datenschutz & Sicherheit → Tracking → OutAndAbout deaktivieren
- Android: Einstellungen → Google → Anzeigen → Personalisierte Werbung deaktivieren
Weitere Informationen: https://policies.google.com/technologies/ads
App Tracking Transparency (iOS)
Auf iOS-Geräten (ab iOS 14.5) wird über den Apple App Tracking Transparency-Dialog um Ihre Einwilligung gebeten, bevor Ihr Gerät für personalisierte Werbung über Apps hinweg verfolgt werden kann.
Verarbeitete Daten: IDFA (Identifier for Advertisers).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
12. In-App-Käufe und Abonnements
RevenueCat
Für die Verwaltung von In-App-Käufen und Abonnements nutzen wir RevenueCat.
Anbieter: RevenueCat, Inc., 633 Tarava St Suite 101, San Francisco, CA 94116, USA.
Verarbeitete Daten: App-User-ID (Firebase UID), Kaufhistorie, Abonnement-Status (aktiv/inaktiv/abgelaufen), Produkt-IDs, Geräte-ID, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Verarbeitung ist erforderlich für die Bereitstellung kostenpflichtiger Funktionen).
Drittlandtransfer: USA. RevenueCat ist unter dem EU-US Data Privacy Framework zertifiziert.
Speicherdauer: Für die Dauer des Vertragsverhältnisses und darüber hinaus gemäß gesetzlicher Aufbewahrungspflichten (z. B. steuerliche Aufbewahrungspflicht von 10 Jahren gemäß § 147 AO).
Zahlungsabwicklung: Die eigentliche Zahlungsabwicklung erfolgt ausschließlich über den Apple App Store bzw. Google Play Store. Wir erhalten keine Zahlungsdaten (Kreditkartennummern etc.).
Weitere Informationen: https://www.revenuecat.com/privacy
Verfügbare Abonnements
- OutAndAbout Pro Monatlich — Monatliches Abonnement
- OutAndAbout Pro Jährlich — Jährliches Abonnement
- OutAndAbout Pro Lifetime — Einmalkauf
Preise werden vor Kaufabschluss im jeweiligen Store transparent angezeigt. Die Kündigung von Abonnements erfolgt über die Abo-Verwaltung des jeweiligen Stores.
13. Push-Benachrichtigungen
Firebase Cloud Messaging (FCM)
Für den Versand von Push-Benachrichtigungen nutzen wir Firebase Cloud Messaging.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitete Daten: FCM-Token (eine gerätespezifische Kennung), Zeitstempel der letzten Token-Aktualisierung.
Arten von Benachrichtigungen: Freundschaftsanfragen, neue Nachrichten, Check-ins von Freunden, Reaktionen und Kommentare, Hinweise auf weitere Kommentare in Beiträgen, die Sie selbst kommentiert haben („Thread-Antworten"), Challenge-Einladungen und -Updates, Broadcasts, Badge- und Level-Benachrichtigungen, Gutschein-Benachrichtigungen.
Empfänger: Die Zustellung erfolgt über Google (Firebase Cloud Messaging) und auf iOS-Geräten zusätzlich über den Apple Push Notification service (APNs, Apple Inc.). Inhalte von Benachrichtigungen können darüber hinaus andere Nutzerinnen und Nutzer der App erreichen — siehe „Wer Ihre Kommentare als Benachrichtigung erhält" in diesem Abschnitt.
Rechtsgrundlagen: Für vertragsnahe Benachrichtigungen, die unmittelbar an eine an Sie gerichtete Handlung anknüpfen — Freundschaftsanfragen und -bestätigungen, Direktnachrichten, Kommentare und Reaktionen auf Ihre eigenen Beiträge, Broadcasts Ihrer Freunde, Einladungen und Statusänderungen zu Challenges, Gruppen und Events sowie Gutschein- und Kaufvorgänge — verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
Für ergänzende Benachrichtigungen, die dem sozialen Kontext Ihrer eigenen Aktivität dienen — insbesondere Hinweise auf weitere Kommentare zu einem Beitrag, zu dem Sie selbst zuvor einen eigenen Kommentartext verfasst haben („Thread-Antworten"), Check-ins Ihrer Freunde sowie Hinweise zu Badges und Levels —, stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, Ihnen den Verlauf von Unterhaltungen und Aktivitäten, an denen Sie sich selbst beteiligt haben, ohne aktives Nachsehen zugänglich zu machen. Bei der Abwägung mit Ihren Interessen berücksichtigen wir insbesondere, dass Sie sich durch Ihren eigenen Kommentar erkennbar an der Unterhaltung beteiligt haben, dass wir für diese Hinweise je Beitrag nur einen zusammengefassten Eintrag führen, dass zwischen zwei Push-Benachrichtigungen zu demselben Beitrag in aller Regel ein Mindestabstand liegt und dass Sie jede dieser Kategorien einzeln und dauerhaft abschalten können. Vordefinierte Schnellantworten („Quick Replies") begründen keine Thread-Benachrichtigung.
Das Speichern der Benachrichtigung auf Ihrem Endgerät und das Auslesen der Geräte-Kennung (FCM-Token) sind für die von Ihnen ausdrücklich gewünschte Benachrichtigungsfunktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 1 und Nr. 2 TDDDG). Der Token wird ausschließlich zur Zustellung von Benachrichtigungen verwendet und nicht zu Analyse- oder Werbezwecken weiterverarbeitet. Für Benachrichtigungskategorien, die Sie deaktiviert haben, findet keine Zustellung statt.
Drittlandtransfer: USA. Google und Apple sind unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln aus den jeweiligen Auftragsverarbeitungsverträgen (siehe Abschnitt 19).
Speicherdauer: FCM-Tokens werden in Ihrem Nutzerprofil gespeichert und bei Kontolöschung entfernt. Ungültige Tokens werden automatisch bereinigt. Benachrichtigungseinträge in der App werden automatisch gelöscht (siehe unten sowie Abschnitt 20).
Opt-out: Sie können einzelne Benachrichtigungskategorien — darunter „Thread-Antworten" — jederzeit in der App unter „Einstellungen → Benachrichtigungen" abschalten und Push-Benachrichtigungen insgesamt zusätzlich in den Systemeinstellungen Ihres Geräts deaktivieren.
Wer Ihre Kommentare als Benachrichtigung erhält
Wenn Sie einen eigenen Kommentartext zu einem Beitrag verfassen, erhalten sowohl die Person, die den Beitrag verfasst hat, als auch die übrigen Personen, die zu demselben Beitrag bereits einen eigenen Kommentartext verfasst haben, eine Benachrichtigung. Diese Benachrichtigung enthält den in Ihrem Profil hinterlegten Namen und die ersten 50 Zeichen Ihres Kommentars und kann auf dem Sperrbildschirm des Empfangsgeräts angezeigt werden.
Empfängerinnen und Empfänger dieser Benachrichtigung können auch Personen sein, mit denen Sie selbst nicht befreundet sind, die den Beitrag und Ihren Kommentar in der App jedoch ohnehin sehen können. Wer Sie oder die Person, die den Beitrag verfasst hat, blockiert hat, erhält weder eine Push-Benachrichtigung noch einen Eintrag in der Benachrichtigungsübersicht. Kommentare, die durch unsere Moderation ausgeblendet wurden, begründen keinen Benachrichtigungsbezug. Vordefinierte Schnellantworten („Quick Replies") lösen keine Thread-Benachrichtigung aus und begründen keinen Benachrichtigungsbezug; die Person, die den Beitrag verfasst hat, wird über eine Schnellantwort weiterhin benachrichtigt.
Bei den übrigen Kommentierenden führen wir je Beitrag und Empfänger nur einen Benachrichtigungseintrag: Jeder weitere Kommentar aktualisiert diesen Eintrag, der zuvor gespeicherte Kommentarauszug wird dabei überschrieben und damit gelöscht. Dieser Eintrag wird 30 Tage nach seiner letzten Aktualisierung automatisch gelöscht — bei anhaltender Aktivität in demselben Beitrag kann sich die Speicherdauer entsprechend verlängern. Die Person, die den Beitrag verfasst hat, erhält dagegen je Kommentar einen eigenen Eintrag, der jeweils 30 Tage nach seiner Erstellung automatisch gelöscht wird. Löschen Sie Ihren Kommentar, Ihren Beitrag oder Ihr Konto, entfernen wir die zugehörigen Benachrichtigungseinträge auch bei den Empfängerinnen und Empfängern. Bereits auf ein Endgerät zugestellte Push-Benachrichtigungen können wir technisch nicht zurückrufen.
Ihr Widerspruchsrecht gegen Thread-Benachrichtigungen
Hinweis nach Art. 21 Abs. 4 DSGVO — bitte gesondert beachten:
Soweit wir Benachrichtigungen auf Art. 6 Abs. 1 lit. f DSGVO stützen — dies betrifft insbesondere die oben beschriebenen Hinweise auf weitere Kommentare („Thread-Antworten") —, haben Sie das Recht, dieser Verarbeitung jederzeit und ohne Angabe von Gründen zu widersprechen (Art. 21 Abs. 1 DSGVO).
Dafür genügt es, in der App unter „Einstellungen → Benachrichtigungen" den Schalter „Thread-Antworten" zu deaktivieren. Sie können den Widerspruch auch per E-Mail an hello@w-w-digital.com erklären. Nach Ihrem Widerspruch erhalten Sie zu diesen Vorgängen weder eine Push-Benachrichtigung noch einen Eintrag in der Benachrichtigungsübersicht. Ihre übrigen Benachrichtigungen und die Nutzung der App bleiben davon unberührt.
14. Externe Dienste und Inhalte
Google Fonts
Diese App bündelt alle benötigten Schriftarten lokal (im App-Bundle). Es findet kein Datentransfer an Google-Server für Schriftarten statt.
Rechtsgrundlage: Entfällt — keine Datenübermittlung.
Teilen-Funktion (Share)
Die App bietet eine Teilen-Funktion, über die Sie Inhalte (Links, Statistiken, DSGVO-Datenexport) über die systemeigene Teilen-Funktion Ihres Geräts an andere Apps weitergeben können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Sie lösen das Teilen aktiv aus und wählen die Ziel-App selbst).
15. Barcode-Scanner und Produkterkennung
Open Food Facts API
Zur Identifikation von Getränken über Barcode-Scan nutzen wir die offene Datenbank Open Food Facts.
Anbieter: Open Food Facts, 21 rue Alexandre Dumas, 75011 Paris, Frankreich.
Verarbeitete Daten: EAN/UPC-Barcodenummer des gescannten Produkts, User-Agent der App.
Hinweis: Es werden keine personenbezogenen Daten (Name, E-Mail, Standort etc.) an Open Food Facts übermittelt. Es wird nur die Barcodenummer gesendet, um Produktinformationen (Name, Kategorie) abzurufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Produkterkennung ist Kernfunktion der App).
Drittlandtransfer: Nein. Die Server stehen in der EU (Frankreich).
Weitere Informationen: https://world.openfoodfacts.org/terms-of-use
16. Nutzergenerierte Inhalte und soziale Funktionen
Die App ermöglicht es Ihnen, eigene Inhalte zu erstellen und mit anderen Nutzern zu interagieren:
Arten von Inhalten:
- Check-in-Posts (Getränk, Standort, optionales Foto, Kommentar)
- Kommentare und Reaktionen auf Posts anderer Nutzer
- Chat-Nachrichten (Einzel- und Gruppen-Chat) mit optionalen Medien
- Profilbild und Benutzername
- Broadcasts (Kurznachrichten an Freunde)
- Gruppen und Events
- Challenges (Herausforderungen mit anderen Nutzern)
- Gutscheine (Vouchers)
Sichtbarkeit: Ihre Posts und Ihr Profil sind für Ihre bestätigten Freunde sichtbar. Chat-Nachrichten sind nur für die beteiligten Gesprächspartner sichtbar.
Sichtbarkeit von Kommentaren: Kommentare, die Sie zu Beiträgen anderer Personen verfassen, sind nicht auf Ihren Freundeskreis beschränkt — sie werden allen Personen angezeigt, denen der jeweilige Beitrag in der App angezeigt wird. Wenn Sie einen eigenen Kommentartext verfassen, werden Ihr Profilname und ein Auszug Ihres Kommentars außerdem als Benachrichtigung an die übrigen Personen zugestellt, die denselben Beitrag kommentiert haben — auch an Personen, mit denen Sie nicht befreundet sind. Näheres dazu finden Sie unter Abschnitt 13.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Inhalte werden gespeichert, bis Sie sie löschen oder Ihr Konto löschen.
16a. Abgeleitete Statistiken und teilbare Zusammenfassungen
Innerhalb der App berechnen wir aus Ihren eigenen Check-ins, Ihren bestätigten Freundschaften und den Reaktionen anderer Nutzer auf Ihre Beiträge persönliche Statistiken und Rückblicke (z. B. gemeinsame Aktivitäten mit Freunden, Reaktions-Bilanzen, Jahres- und Monatsrückblicke).
Ort der Verarbeitung: Diese Auswertungen finden auf Ihrem Gerät statt und werden nur Ihnen angezeigt. Es werden hierfür keine zusätzlichen Datenarten erhoben und keine Drittanbieter oder SDKs eingebunden; ein Tracking findet nicht statt.
Teilen als Bild: Optional können Sie Zusammenfassungen als Bild teilen. Solche Bilder können den Anzeigenamen und das Profilbild von Freunden enthalten, die Sie markiert haben oder die mit Ihnen interagiert haben. Die Erstellung des Bildes innerhalb der App erfolgt durch uns auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Geben Sie das Bild anschließend außerhalb der App weiter, entscheiden allein Sie über Empfänger und Reichweite; für diese Weitergabe sind dann Sie datenschutzrechtlich verantwortlich. Beschränkt sich die Weitergabe auf persönliche oder familiäre Zwecke, greift regelmäßig die Haushaltsausnahme des Art. 2 Abs. 2 lit. c DSGVO; veröffentlichen Sie das Bild gegenüber einem unbestimmten Personenkreis, gilt diese Ausnahme nicht. Bitte teilen Sie Bilder, die Namen oder Profilbilder anderer Personen enthalten, nur mit deren Einverständnis.
Ausschlüsse: Blockierte Personen sowie als privat markierte Check-ins werden nicht berücksichtigt.
Wenn andere Sie einbeziehen: Umgekehrt können auch Ihr Anzeigename und Ihr Profilbild in den Zusammenfassungen anderer Nutzer erscheinen — etwa bei Freunden, mit denen Sie eine gemeinsame Aktivität hatten, oder auf deren Beiträge Sie reagiert oder kommentiert haben. Sie können das verhindern, indem Sie die betreffende Person blockieren oder die Freundschaft beenden; blockierte Personen werden in keiner Zusammenfassung berücksichtigt. Unabhängig davon können Sie dieser Verarbeitung jederzeit nach Art. 21 Abs. 1 DSGVO widersprechen (hello@w-w-digital.com).
Lokale Fortschrittswerte: Für Rekorde, Sammelfortschritte und Meilensteine speichern wir Fortschrittswerte lokal auf Ihrem Gerät (siehe Abschnitt 18). Diese Werte werden bei Abmeldung und bei Kontolöschung vom Gerät entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bereitstellung einer attraktiven sozialen App; Ihr berechtigtes Interesse besteht darin, die eigene Aktivität auszuwerten und gemeinsame Erlebnisse festzuhalten. Ihren Interessen tragen wir dadurch Rechnung, dass die Berechnung ausschließlich auf Ihrem Gerät erfolgt, keine zusätzlichen Daten erhoben werden, blockierte Personen und private Check-ins ausgenommen sind und jedes Teilen eine bewusste Handlung von Ihnen voraussetzt. Sie können dieser Verarbeitung nach Art. 21 Abs. 1 DSGVO widersprechen.
Speicherdauer: Die Auswertungen werden bei Aufruf aus Ihren bereits vorhandenen Daten neu berechnet und nicht zusätzlich gespeichert. Für die lokalen Fortschrittswerte gilt die oben genannte Frist (siehe auch Abschnitt 20). Von Ihnen erzeugte Bilder liegen ausschließlich auf Ihrem Gerät bzw. dort, wohin Sie sie geteilt haben; hierauf haben wir keinen Zugriff.
16b. Gemeinsame Check-ins und automatische Bestätigung
Markieren Sie Freunde in einem Check-in, fragen wir die markierte Person, ob sie dabei war. Bestätigt sie die gemeinsame Aktivität und erstellt dabei einen eigenen Beitrag, werden Sie auf diesem Beitrag automatisch als „dabei" bestätigt — Sie haben die Aktivität bereits durch Ihren eigenen Check-in angegeben, eine erneute Bestätigung ist nicht erforderlich. Bitte beachten Sie, dass die Anzeige dabei einen anderen Personenkreis erreichen kann als Ihr eigener Beitrag (siehe „Sichtbarkeit und Reichweite").
Widerruf: Sie können diese Bestätigung jederzeit direkt am jeweiligen Beitrag zurücknehmen. Unabhängig davon steht Ihnen das Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO zu.
Verarbeitete Daten und Empfänger: Ihre Benutzer-ID und Ihr Anzeigename sowie der Bezug zwischen den beiden Check-in-Beiträgen. Es werden hierfür keine zusätzlichen Datenarten erhoben und keine Empfänger eingebunden, die über die in Abschnitt 4 genannten Auftragsverarbeiter hinausgehen; die Bestätigung wird serverseitig in unserer Firebase-Umgebung (Google Ireland Ltd., Region europe-west3) aus den bereits vorhandenen Beitragsdaten abgeleitet und dort gespeichert. Eine Übermittlung in ein Drittland findet hierfür nicht statt (siehe Abschnitt 19).
Sichtbarkeit und Reichweite: Die Bestätigung ist für denselben Personenkreis sichtbar wie der Beitrag, auf dem sie angezeigt wird — also für die bestätigten Freunde derjenigen Person, die diesen Beitrag erstellt hat (siehe Abschnitt 16). Dieser Personenkreis kann von Ihrem eigenen Freundeskreis abweichen. Die Angabe, dass Sie bei der Aktivität dabei waren, kann deshalb auch Personen erreichen, mit denen Sie selbst nicht befreundet sind. Wenn Sie das nicht möchten, nehmen Sie die Bestätigung direkt am Beitrag zurück; sie wird dann für niemanden mehr angezeigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an den sozialen Kernfunktionen der App).
Speicherdauer: Bis zum Widerruf, bis zur Löschung des jeweiligen Beitrags oder bis zur Kontolöschung.
17. Bild-Caching und Netzwerk-Kommunikation
Bild-Caching
Zur Verbesserung der Ladezeiten werden Profilbilder und Post-Bilder lokal auf Ihrem Gerät zwischengespeichert (Caching). Die Bilder werden dabei von Firebase Storage geladen und temporär auf Ihrem Gerät gespeichert.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) / Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an schnellen Ladezeiten).
Netzwerk-Kommunikation
Die App kommuniziert mit den unter den jeweiligen Abschnitten genannten Servern über verschlüsselte HTTPS-Verbindungen. Dabei wird Ihre IP-Adresse technisch bedingt übermittelt.
QR-Codes
Die App generiert QR-Codes, die Ihre Benutzer-ID enthalten, um die Freundschafts-Vernetzung zu erleichtern. Die QR-Code-Generierung erfolgt vollständig lokal auf Ihrem Gerät — es werden keine Daten an externe Dienste übermittelt.
Stadia Maps (Karten-Tiles)
Neben Google Maps nutzt die App eine Stadia-Maps-basierte Kartendarstellung für bestimmte Ansichten.
Anbieter: Stadia Maps, Inc., 9450 SW Gemini Drive, PMB 80058, Beaverton, OR 97008, USA.
Die Karten werden ausschließlich über das EU-Rechenzentrum von Stadia Maps ausgeliefert (Endpoint: tiles-eu.stadiamaps.com). Die Kartendaten basieren auf OpenStreetMap (© OpenStreetMap contributors, https://www.openstreetmap.org/copyright).
Verarbeitete Daten: IP-Adresse, angefragter Kartenausschnitt (Koordinaten, Zoomstufe), API-Schlüssel zur App-Authentifizierung, User-Agent.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Karten-Funktionalität).
Auftragsverarbeitung (Art. 28 DSGVO): Stadia Maps verarbeitet die Daten als Auftragsverarbeiter gemäß ihrem Data Processing Addendum: https://stadiamaps.com/legal/data-processing-addendum/. Unter-Auftragsverarbeiter: https://stadiamaps.com/legal/subprocessors/
Drittlandtransfer: Stadia Maps ist als US-Unternehmen organisiert. Durch die ausschließliche Nutzung des EU-Endpoints (tiles-eu.stadiamaps.com) erfolgt die Datenverarbeitung in der EU; eine Übertragung in die USA findet für die Karten-Anzeige nicht statt.
Datenschutzerklärung: https://stadiamaps.com/privacy/
18. Lokale Datenspeicherung
Die App speichert bestimmte Daten lokal auf Ihrem Gerät mithilfe von SharedPreferences (Android) bzw. NSUserDefaults (iOS):
Gespeicherte Daten:
- Einwilligungs-Status (Analytics, Crashlytics, Zeitstempel, Version)
- Darstellungseinstellungen (Theme, Sprache)
- Onboarding-Status
- Fortschrittswerte für Rekorde, Sammelfortschritte und Meilensteine (siehe Abschnitt 16a)
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung auf dem Endgerät) / Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Hinweis: Diese Daten verlassen Ihr Gerät nicht und werden bei Deinstallation der App gelöscht. Die Fortschrittswerte werden darüber hinaus bereits bei einer Abmeldung sowie bei der Kontolöschung vom Gerät entfernt.
19. Datenübermittlung in Drittländer
Einige der von uns eingesetzten Dienste haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR). Wir übermitteln personenbezogene Daten nur in Drittländer, für die ein angemessenes Datenschutzniveau gewährleistet ist.
| Dienst | Anbieter | Sitz | Garantie |
|---|---|---|---|
| Firebase (Auth, Firestore, Storage, Functions) | Google Ireland Ltd. | Server: EU (Frankfurt) | AV-Vertrag, Google Cloud DPA |
| Firebase Analytics | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Firebase Crashlytics | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Firebase Performance | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Firebase Cloud Messaging | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework, Google Cloud DPA (inkl. SCCs) |
| Push-Zustellung auf iOS (APNs) | Apple Inc. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Google AdMob | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Google Maps | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Google Sign-In | Google Ireland Ltd. | Verarbeitung: USA | EU-US Data Privacy Framework |
| Google Fonts | Google LLC | USA | EU-US Data Privacy Framework |
| Apple Sign-In | Apple Inc. | USA | EU-US Data Privacy Framework |
| RevenueCat | RevenueCat, Inc. | USA | EU-US Data Privacy Framework |
| OpenStreetMap | OSM Foundation | UK | Angemessenheitsbeschluss EU-UK |
| Open Food Facts | Open Food Facts | Frankreich (EU) | Kein Drittlandtransfer |
Hinweis zum EU-US Data Privacy Framework (DPF): Die genannten US-Anbieter sind unter dem Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 für das EU-US Data Privacy Framework zertifiziert. Sollte das DPF seine Gültigkeit verlieren, stützen wir die Übermittlung auf die Standardvertragsklauseln der EU-Kommission (Standard Contractual Clauses, SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO als Rückfallmechanismus.
20. Speicherdauer
| Datenart | Speicherdauer | Bedingung |
|---|---|---|
| Benutzerkonto und Profildaten | Bis zur Kontolöschung | Nutzer kann jederzeit löschen |
| Posts, Kommentare, Reaktionen | Bis zur Löschung durch Nutzer oder Kontolöschung | — |
| Chat-Nachrichten | Bis zur Löschung durch Nutzer oder Kontolöschung | — |
| Profilbilder, Post-Bilder, Chat-Medien | Bis zur Löschung durch Nutzer oder Kontolöschung | — |
| Standortdaten in Posts | Bis zur Post-Löschung oder Kontolöschung | — |
| Standort-Cache (lokal) | 5 Minuten | Automatisch |
| Firebase Analytics Daten | 14 Monate | Automatische Löschung |
| Crashlytics-Berichte | 90 Tage | Automatische Löschung |
| Performance-Daten | 90 Tage | Automatische Löschung |
| FCM-Token | Bis Kontolöschung oder Token-Ungültigkeit | Automatische Bereinigung |
| Benachrichtigungen in der App (Benachrichtigungsübersicht) | 30 Tage ab Erstellung des Eintrags; bei zusammengefassten Einträgen zu Kommentarverläufen 30 Tage ab der letzten Aktualisierung | Automatische Löschung; zusätzlich sofortige Löschung bei Löschung des zugrunde liegenden Kommentars, Beitrags oder Kontos |
| Kaufbelege / Abo-Daten | Vertragsdauer + 10 Jahre (§ 147 AO) | Gesetzliche Aufbewahrungspflicht |
| Consent-Einstellungen (lokal) | Bis App-Deinstallation | Automatisch |
| Server-Logs | 30 Tage | Automatische Löschung |
| Bestätigungen auf Beiträgen („dabei") | Bis Widerruf, Löschung des Beitrags oder Kontolöschung | — |
| Fortschrittswerte für Statistiken (lokal) | Bis Abmeldung, Kontolöschung oder App-Deinstallation | Automatisch |
21. Automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Hinweis: Die App nutzt ein Gamification-System (XP, Level, Streaks, Badges), das auf Ihren Aktivitäten basiert. Diese Berechnungen dienen ausschließlich der Unterhaltung und haben keine rechtlichen oder wirtschaftlichen Auswirkungen.
Hinweis: Auch die automatische Bestätigung bei gemeinsamen Check-ins (Abschnitt 16b) ist ein automatisierter Vorgang. Sie beruht ausschließlich auf Angaben, die Sie selbst gemacht haben, ist jederzeit widerrufbar und entfaltet Ihnen gegenüber weder rechtliche Wirkung noch eine vergleichbar erhebliche Beeinträchtigung. Eine automatisierte Entscheidung im Einzelfall im Sinne von Art. 22 DSGVO liegt daher nicht vor.
22. Ihre Rechte als betroffene Person
Neben den in Abschnitt 3 genannten Rechten möchten wir besonders auf folgende Möglichkeiten hinweisen:
Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO): Soweit wir Ihre Daten für Direktwerbung nutzen, können Sie jederzeit Widerspruch einlegen. Nach Ihrem Widerspruch werden Ihre Daten nicht mehr für Direktwerbung verwendet.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Die App bietet eine integrierte DSGVO-Export-Funktion (siehe Abschnitt 23), über die Sie alle Ihre Daten in einem strukturierten, maschinenlesbaren Format (JSON) herunterladen können.
22a. Nutzung durch Minderjährige
Unsere App richtet sich ausschließlich an Personen ab 16 Jahren (siehe AGB § 1 Abs. 4). Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten Sie feststellen, dass wir ohne entsprechende Einwilligung der Erziehungsberechtigten Daten eines Kindes unter 16 Jahren erhoben haben, kontaktieren Sie uns bitte unter hello@w-w-digital.com; wir werden die Daten unverzüglich löschen (Art. 8 Abs. 2 DSGVO).
23. Datenexport und Kontolöschung
Datenexport (Art. 15/20 DSGVO)
Die App bietet eine integrierte Funktion zum Export aller Ihrer personenbezogenen Daten. Sie finden diese in den App-Einstellungen unter „Konto" → „Daten exportieren".
Exportierte Daten umfassen: Profildaten, alle Posts, Kommentare, Freundschaften, Gruppen, Events, Gutscheine, Conversations, Nachrichten, Benachrichtigungseinstellungen, Broadcasts, Challenges, Quick Replies und Verweise auf Ihre gespeicherten Medien.
Format: JSON-Datei, die über die Teilen-Funktion Ihres Geräts gespeichert oder weitergegeben werden kann.
Kontolöschung (Art. 17 DSGVO)
Sie können Ihr Konto und alle damit verbundenen Daten jederzeit vollständig löschen. Die Löschung umfasst:
- Alle Firestore-Daten (Profil, Posts, Nachrichten, Freundschaften, Gruppen etc.)
- Alle gespeicherten Medien (Profilbilder, Post-Bilder, Chat-Medien)
- Das Firebase-Authentifizierungskonto
Die Löschung ist unwiderruflich und wird in der Regel innerhalb von 30 Tagen nach Antrag in Stapelverarbeitung abgeschlossen.
Hinweis: Kaufbelege bei RevenueCat und den App Stores unterliegen gesetzlichen Aufbewahrungspflichten und können nach Kontolöschung nicht sofort gelöscht werden.
24. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.
Bei wesentlichen Änderungen werden wir Sie über die App informieren und gegebenenfalls erneut Ihre Einwilligung einholen (über das Consent-Versionierungs-System der App).
Stand: 17. August 2026. Version 1.3.
Privacy Policy — OutAndAbout App
Last updated: August 17, 2026 | Version: 1.3
Table of Contents
- 1. Controller
- 2. Overview of Data Processing
- 3. General Information and Legal Obligations
- 4. Hosting and Technical Infrastructure
- 5. User Account and Registration
- 6. Social Login
- 7. Device Permissions
- 8. Location Data and Map Services
- 9. Analytics and Performance
- 10. Crash Reporting
- 11. Advertising
- 12. In-App Purchases and Subscriptions
- 13. Push Notifications
- 14. Third-Party Services and Content
- 15. Barcode Scanner and Product Recognition
- 16. User-Generated Content and Social Features
- 16a. Derived Statistics and Shareable Summaries
- 16b. Shared Check-ins and Automatic Confirmation
- 17. Image Caching and Network Communication
- 18. Local Data Storage
- 19. Data Transfers to Third Countries
- 20. Data Retention
- 21. Automated Decision-Making
- 22. Your Rights as a Data Subject
- 22a. Use by Minors
- 23. Data Export and Account Deletion
- 24. Changes to This Privacy Policy
1. Controller
Benjamin Würth 2W Digital (Sole Proprietorship) Augsburger Straße 751 70329 Stuttgart Germany
Email: hello@w-w-digital.com
Due to the size of our organisation (sole proprietorship), we are not required to appoint a Data Protection Officer (§ 38 BDSG). For data protection enquiries, please contact hello@w-w-digital.com.
2. Overview of Data Processing
We only process personal data to the extent necessary to provide a functional app and our content and services, or where you have given your consent.
| Data Processing | Legal Basis | Third Party |
|---|---|---|
| User account (email/password) | Art. 6(1)(b) GDPR — Contract | Google Ireland Ltd. (Firebase Auth) |
| Google Sign-In | Art. 6(1)(b) GDPR — Contract | Google Ireland Ltd. |
| Apple Sign-In | Art. 6(1)(b) GDPR — Contract | Apple Inc. |
| App database (Firestore) | Art. 6(1)(b) GDPR — Contract | Google Ireland Ltd. (europe-west3) |
| Media storage | Art. 6(1)(b) GDPR — Contract | Google Ireland Ltd. (Firebase Storage) |
| Analytics (Firebase Analytics) | Art. 6(1)(a) GDPR — Consent | Google Ireland Ltd. |
| Crash reports (Crashlytics) | Art. 6(1)(a) GDPR — Consent | Google Ireland Ltd. |
| Performance monitoring | Art. 6(1)(a) GDPR — Consent | Google Ireland Ltd. |
| Advertising (Google AdMob) | Art. 6(1)(a) GDPR — Consent | Google Ireland Ltd. |
| In-app purchases (RevenueCat) | Art. 6(1)(b) GDPR — Contract | RevenueCat, Inc. |
| Push notifications (FCM) | Art. 6(1)(b) GDPR — Contract | Google Ireland Ltd. / Apple Inc. (APNs, iOS) |
| Notices about further comments on posts you commented on ("thread replies") | Art. 6(1)(f) GDPR — Legitimate interest | Google Ireland Ltd. / Apple Inc. (APNs, iOS) |
| Location / Maps | Art. 6(1)(a) GDPR — Consent | Google Ireland Ltd. / OSM Foundation |
| Barcode lookup | Art. 6(1)(b) GDPR — Contract | Open Food Facts |
| Fonts (Google Fonts) | Art. 6(1)(f) GDPR — Legitimate interest | Google LLC |
| API protection (App Check) | Art. 6(1)(f) GDPR — Legitimate interest | Google Ireland Ltd. |
| Personal statistics and recaps | Art. 6(1)(f) GDPR — Legitimate interest | None (computed on device) |
| Confirmations on shared check-ins | Art. 6(1)(f) GDPR — Legitimate interest | Google Ireland Ltd. (Firebase, europe-west3) |
3. General Information and Legal Obligations
Your Rights
You have the following rights regarding your personal data:
- Right of access (Art. 15 GDPR) — You can request information about your stored personal data.
- Right to rectification (Art. 16 GDPR) — You can request correction of inaccurate data.
- Right to erasure (Art. 17 GDPR) — You can request deletion of your data, unless legal retention obligations apply.
- Right to restriction of processing (Art. 18 GDPR) — You can request restriction of processing of your data.
- Right to data portability (Art. 20 GDPR) — You can receive your data in a structured, machine-readable format. Our app provides a built-in export function (see Section 23).
- Right to object (Art. 21 GDPR) — You can object to processing based on Art. 6(1)(f) GDPR.
- Right to withdraw consent (Art. 7(3) GDPR) — You can withdraw consent at any time with effect for the future.
To exercise your rights, contact: hello@w-w-digital.com
Right to Lodge a Complaint
You have the right to lodge a complaint with a data protection supervisory authority. The authority responsible for us is:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Lautenschlagerstraße 20, 70173 Stuttgart https://www.lfdi.bwl.de
Withdrawal of Consent
Where processing is based on your consent (e.g., analytics, crashlytics, advertising), you can withdraw it at any time via the app settings under "Privacy". The lawfulness of processing carried out before withdrawal remains unaffected.
SSL/TLS Encryption
This app uses SSL/TLS encryption for all data transmission between the app and our servers.
Obligation to provide data (Art. 13(2)(e) GDPR): Providing an email address and display name is mandatory to use the App (required for contract conclusion). Without these details, no user account can be created. All other data provision is voluntary; if not provided, certain features (e.g. location-based features, personalised advertising) will not be available.
4. Hosting and Technical Infrastructure
Google Firebase / Google Cloud Platform
Our app uses Google Firebase as its backend infrastructure. Servers are located in the europe-west3 region (Frankfurt am Main, Germany).
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.
Data processed: All data stored in this app is processed on Firebase servers in Frankfurt. This includes server log files (IP address, access timestamp, request details).
Legal basis: Art. 6(1)(b) GDPR (contract performance) and Art. 6(1)(f) GDPR (legitimate interest in secure and efficient provision of the app).
Data processing agreement: A data processing agreement pursuant to Art. 28 GDPR exists with Google Ireland Ltd. (Google Cloud Data Processing Addendum).
Firebase App Check
To protect our backend resources from abuse, we use Firebase App Check, which verifies that requests originate from an authentic instance of our app.
Data processed: App attestation tokens, device tokens.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in protection against API abuse).
5. User Account and Registration
Firebase Authentication
We use Firebase Authentication from Google Ireland Limited for registration and login.
Data processed: Depending on the login method: email address, password (stored as encrypted hash), display name, profile image URL, provider-specific ID.
Additional profile data stored in the app: Username, emoji avatar, profile image (if uploaded), experience points (XP), check-in statistics, streak data, premium status, creation date.
Legal basis: Art. 6(1)(b) GDPR (contract performance — registration is a prerequisite for using the app's features).
Retention period: Until account deletion by the user.
6. Social Login
Google Sign-In
You can sign in to the app using your Google account.
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.
Data transmitted: Display name, email address, profile image URL, Google user ID.
Legal basis: Art. 6(1)(b) GDPR (contract performance).
Third-country transfer: USA. Google is certified under the EU-US Data Privacy Framework.
Apple Sign-In
You can sign in to the app using your Apple ID (iOS).
Provider: Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Ireland (controller for EU users); affiliated entity: Apple Inc., Cupertino, CA 95014, USA.
Data transmitted: Email address (may be privatized via Apple's "Hide My Email" service), user ID token.
Legal basis: Art. 6(1)(b) GDPR (contract performance).
Third-country transfer: USA. Apple is certified under the EU-US Data Privacy Framework.
Data source (Art. 14 GDPR): When using Google Sign-In or Apple Sign-In, we receive your data directly from Google Ireland Limited or Apple Distribution International Limited respectively. The data categories are indicated above. The legal basis for this transfer is your consent given during the login dialogue with Google/Apple.
7. Device Permissions
The app requests the following device permissions, which you can revoke at any time in your device's system settings:
Camera
Purpose: Taking profile photos, scanning QR codes (friend requests), and scanning product barcodes (beverage identification).
Legal basis: Art. 6(1)(a) GDPR (consent through granting the device permission).
Photo Library
Purpose: Selecting a profile photo from your photo library.
Legal basis: Art. 6(1)(a) GDPR (consent).
Location
Purpose: Determining your current location for check-ins (finding nearby bars, restaurants, etc. and showing your approximate location to friends).
Legal basis: Art. 6(1)(a) GDPR (consent through granting the location permission).
Accuracy: The app uses GPS (fine location) for accuracy of approximately 20 meters.
Push Notifications
Purpose: Notifications about friend requests, messages, friends' check-ins, challenges, and other app activities.
Legal basis: Art. 6(1)(b) GDPR (contract performance) in conjunction with your granting of notification permission.
8. Location Data and Map Services
Google Maps
We use Google Maps to display check-in locations on a map.
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.
Data processed: GPS coordinates, IP address, device information.
Legal basis: Art. 6(1)(b) GDPR (contract performance — the map view is a core feature of the app).
Third-country transfer: USA. Google is certified under the EU-US Data Privacy Framework.
OpenStreetMap (Overpass API)
We use the Overpass API of the OpenStreetMap project to find nearby locations (bars, restaurants, cafés).
Provider: OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, United Kingdom.
Data processed: GPS coordinates (latitude/longitude), search radius (100 meters).
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in providing location-based features).
Third-country transfer: United Kingdom. An EU adequacy decision exists for the UK.
OpenStreetMap (Nominatim)
We use the Nominatim service to convert GPS coordinates into readable place names (reverse geocoding).
Provider: OpenStreetMap Foundation (as above).
Data processed: GPS coordinates, IP address (in server logs).
Legal basis: Art. 6(1)(f) GDPR (legitimate interest).
9. Analytics and Performance
Firebase Analytics
This app uses Firebase Analytics, an analytics service provided by Google Ireland Limited.
Firebase Analytics is only activated with your explicit consent. You can grant or deny consent when first using the app and change it at any time in the app settings.
Data processed: App usage behavior (events such as check-ins, friend requests, purchases), device ID (Instance ID), IP address (anonymized via IP masking), operating system and version, app version.
User properties: User ID (pseudonymized), premium status, level, language.
Legal basis: Art. 6(1)(a) GDPR (consent).
Third-country transfer: USA. Google is certified under the EU-US Data Privacy Framework.
Retention period: Data is stored for 14 months and then automatically deleted.
Withdrawal: You can disable Firebase Analytics data collection at any time in the app settings under "Privacy".
Firebase Performance Monitoring
We use Firebase Performance Monitoring to monitor app performance.
Data processed: App startup times, network latencies, screen render times, device data.
Legal basis: Art. 6(1)(a) GDPR (consent — linked to analytics consent).
Retention period: 90 days.
10. Crash Reporting
Firebase Crashlytics
We use Firebase Crashlytics from Google Ireland Limited to detect and fix app errors and crashes.
Crashlytics is only activated with your explicit consent. You can control this separately from analytics consent.
Data processed: Crash reports (stack traces), device information (model, manufacturer), operating system and version, app version, IP address (anonymized), timestamp of error.
Legal basis: Art. 6(1)(a) GDPR (consent).
Third-country transfer: USA. Google is certified under the EU-US Data Privacy Framework.
Retention period: 90 days.
Withdrawal: You can disable Crashlytics at any time in the app settings under "Privacy".
11. Advertising
Google AdMob
This app displays advertisements to users without a premium subscription via Google AdMob.
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.
Ad formats: Banner ads, interstitial ads (full screen), rewarded ads.
Data processed: Device ID, Advertising ID (IDFA on iOS / GAID on Android), IP address, approximate location, in-app usage behavior, age and gender (where available).
Legal basis: Art. 6(1)(a) GDPR (consent).
Third-country transfer: USA. Google is certified under the EU-US Data Privacy Framework.
Personalization: With your consent, personalized ads are served. Without consent, non-personalized ads are displayed.
Premium users: Users with an active OutAndAbout Pro subscription do not see any advertisements.
Opt-out:
- iOS: Settings → Privacy & Security → Tracking → Disable OutAndAbout
- Android: Settings → Google → Ads → Opt out of personalized advertising
App Tracking Transparency (iOS)
On iOS devices (iOS 14.5+), the Apple App Tracking Transparency dialog asks for your consent before your device can be tracked for personalized advertising across apps.
Data processed: IDFA (Identifier for Advertisers).
Legal basis: Art. 6(1)(a) GDPR (consent).
12. In-App Purchases and Subscriptions
RevenueCat
We use RevenueCat for managing in-app purchases and subscriptions.
Provider: RevenueCat, Inc., 633 Tarava St Suite 101, San Francisco, CA 94116, USA.
Data processed: App user ID (Firebase UID), purchase history, subscription status, product IDs, device ID, IP address.
Legal basis: Art. 6(1)(b) GDPR (contract performance).
Third-country transfer: USA. RevenueCat is certified under the EU-US Data Privacy Framework.
Retention period: For the duration of the contractual relationship and beyond in accordance with statutory retention obligations.
Payment processing: Actual payment processing is handled exclusively by the Apple App Store or Google Play Store. We do not receive any payment data (credit card numbers, etc.).
Available Subscriptions
- OutAndAbout Pro Monthly — Monthly subscription
- OutAndAbout Pro Yearly — Annual subscription
- OutAndAbout Pro Lifetime — One-time purchase
Prices are transparently displayed before purchase in the respective store. Subscription cancellation is managed through the subscription management of the respective store.
13. Push Notifications
Firebase Cloud Messaging (FCM)
We use Firebase Cloud Messaging for sending push notifications.
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.
Data processed: FCM token (a device-specific identifier), timestamp of last token update.
Types of notifications: Friend requests, new messages, friends' check-ins, reactions and comments, notices about further comments on posts you commented on yourself ("thread replies"), challenge invitations and updates, broadcasts, badge and level notifications, voucher notifications.
Recipients: Delivery takes place via Google (Firebase Cloud Messaging) and, on iOS devices, additionally via the Apple Push Notification service (APNs, Apple Inc.). Notification content may also reach other users of the app — see "Who receives your comments as a notification" in this section.
Legal bases: For contract-related notifications that directly follow an action addressed to you — friend requests and confirmations, direct messages, comments and reactions on your own posts, broadcasts from your friends, invitations and status changes for challenges, groups and events, as well as voucher and purchase processes — we process your data on the basis of Art. 6(1)(b) GDPR (performance of the user agreement).
For supplementary notifications that serve the social context of your own activity — in particular notices about further comments on a post on which you previously wrote your own comment text ("thread replies"), your friends' check-ins as well as badge and level notices — we rely on Art. 6(1)(f) GDPR. Our legitimate interest is to make the course of conversations and activities in which you have participated accessible to you without having to check back actively. In balancing this against your interests, we take into account in particular that you visibly joined the conversation through your own comment, that for these notices we keep only one consolidated entry per post, that as a rule a minimum interval applies between two push notifications regarding the same post, and that you can switch off each of these categories individually and permanently. Predefined quick replies do not give rise to a thread notification.
Storing the notification on your device and reading the device identifier (FCM token) are strictly necessary for the notification function you have expressly requested (Sec. 25(2) nos. 1 and 2 TDDDG). The token is used solely to deliver notifications and is not further processed for analytics or advertising purposes. No delivery takes place for notification categories you have deactivated.
Third-country transfer: USA. Google and Apple are certified under the EU-US Data Privacy Framework; the standard contractual clauses in the respective data processing agreements apply in addition (see section 19).
Retention period: FCM tokens are stored in your user profile and removed upon account deletion. Invalid tokens are automatically cleaned up. In-app notification entries are deleted automatically (see below and section 20).
Opt-out: You can switch off individual notification categories — including "thread replies" — at any time in the app under "Settings → Notifications", and you can additionally disable push notifications entirely in your device's system settings.
Who receives your comments as a notification
When you write your own comment text on a post, both the person who created the post and the other people who have already written their own comment text on the same post receive a notification. This notification contains the name stored in your profile and the first 50 characters of your comment, and it may be displayed on the recipient's lock screen.
Recipients of this notification may also be people you are not friends with, but who can see the post and your comment in the app anyway. Anyone who has blocked you or the person who created the post receives neither a push notification nor an entry in the notification overview. Comments hidden by our moderation do not create a notification relationship. Predefined quick replies do not trigger a thread notification and do not create a notification relationship; the person who created the post is still notified about a quick reply.
For the other commenters we keep only one notification entry per post and recipient: every further comment updates this entry, and the previously stored comment excerpt is overwritten and thereby deleted. That entry is deleted automatically 30 days after it was last updated — with continued activity on the same post, the storage period may extend accordingly. The person who created the post, by contrast, receives a separate entry for each comment, which is deleted automatically 30 days after it was created. If you delete your comment, your post or your account, we also remove the associated notification entries from the recipients. Push notifications already delivered to a device cannot be recalled by us for technical reasons.
Your right to object to thread notifications
Notice pursuant to Art. 21(4) GDPR — please note separately:
Where we base notifications on Art. 6(1)(f) GDPR — this concerns in particular the notices about further comments ("thread replies") described above — you have the right to object to this processing at any time and without giving reasons (Art. 21(1) GDPR).
To do so, simply deactivate the "Thread replies" toggle in the app under "Settings → Notifications". You may also declare your objection by email to hello@w-w-digital.com. Following your objection, you will receive neither a push notification nor an entry in the notification overview for these events. Your other notifications and your use of the app remain unaffected.
14. Third-Party Services and Content
Google Fonts
This app bundles all required fonts locally (within the app bundle). No data is transferred to Google servers for fonts.
Legal basis: Not applicable — no data transfer.
Share Function
The app offers a share function that allows you to share content (links, statistics, GDPR data export) via your device's native share function.
Legal basis: Art. 6(1)(a) GDPR (consent — you actively initiate sharing and choose the target app yourself).
15. Barcode Scanner and Product Recognition
Open Food Facts API
To identify beverages via barcode scanning, we use the open database Open Food Facts.
Provider: Open Food Facts, 21 rue Alexandre Dumas, 75011 Paris, France.
Data processed: EAN/UPC barcode number of the scanned product, app user agent.
Note: No personal data (name, email, location, etc.) is transmitted to Open Food Facts. Only the barcode number is sent to retrieve product information (name, category).
Legal basis: Art. 6(1)(b) GDPR (contract performance).
Third-country transfer: None. Servers are located in the EU (France).
16. User-Generated Content and Social Features
The app allows you to create your own content and interact with other users:
Types of content: Check-in posts (beverage, location, optional photo, comment), comments and reactions, chat messages (individual and group) with optional media, profile picture and username, broadcasts, groups and events, challenges, vouchers.
Visibility: Your posts and profile are visible to your confirmed friends. Chat messages are only visible to the participants of the conversation.
Visibility of comments: Comments you write on other people's posts are not limited to your circle of friends — they are shown to everyone to whom the respective post is displayed in the app. In addition, when you write your own comment text, your profile name and an excerpt of your comment are delivered as a notification to the other people who commented on the same post — including people you are not friends with. For details, see section 13.
Legal basis: Art. 6(1)(b) GDPR (contract performance).
Retention period: Content is stored until you delete it or delete your account.
16a. Derived Statistics and Shareable Summaries
Within the app, we compute personal statistics and recaps from your own check-ins, your confirmed friendships and other users' reactions to your posts (e.g. joint activities with friends, reaction summaries, monthly and yearly recaps).
Place of processing: These computations take place on your device and are shown only to you. No additional categories of data are collected for this purpose and no third-party providers or SDKs are involved; no tracking takes place.
Sharing as an image: Optionally, you can share summaries as an image. Such images may include the display name and profile picture of friends you have tagged or who have interacted with you. The image is generated within the app by us on the basis of Art. 6(1)(f) GDPR. If you then pass the image on outside the app, you alone decide on its recipients and reach; for that disclosure you are the controller. Where the disclosure is limited to purely personal or household purposes, the household exemption under Art. 2(2)(c) GDPR will normally apply; if you publish the image to an indefinite number of people, that exemption does not apply. Please only share images containing other people's names or profile pictures with their agreement.
Exclusions: Blocked users and check-ins marked as private are not included.
When others include you: Conversely, your display name and profile picture may also appear in other users' summaries — for example those of friends with whom you shared an activity, or on whose posts you reacted or commented. You can prevent this by blocking the person concerned or ending the friendship; blocked users are not included in any summary. Independently of this, you may object to this processing at any time pursuant to Art. 21(1) GDPR (hello@w-w-digital.com).
Local progress values: For records, collection progress and milestones, we store progress values locally on your device (see section 18). These values are removed from the device when you sign out or delete your account.
Legal basis: Art. 6(1)(f) GDPR. Our legitimate interest lies in providing an attractive social app; your legitimate interest lies in reviewing your own activity and preserving shared experiences. We take your interests into account by performing the computation exclusively on your device, collecting no additional data, excluding blocked users and private check-ins, and requiring a deliberate action by you for any sharing. You may object to this processing pursuant to Art. 21(1) GDPR.
Retention period: The statistics are recalculated from your existing data when you open them and are not stored in addition. The local progress values are subject to the period stated above (see also section 20). Images you generate reside solely on your device or wherever you have shared them; we have no access to them.
16b. Shared Check-ins and Automatic Confirmation
When you tag friends in a check-in, we ask the tagged person whether they were there. If they confirm the shared activity and create a post of their own in doing so, you are automatically shown as confirmed ("there") on that post — you already stated the shared activity through your own check-in, so no further confirmation is required. Please note that this may reach a different group of people than your own post (see "Visibility and reach").
Revocation: You can revoke this confirmation at any time directly on the post in question. Independently of this, you have the right to object pursuant to Art. 21(1) GDPR.
Data processed and recipients: Your user ID and display name as well as the link between the two check-in posts. No additional categories of data are collected for this purpose and no recipients are involved beyond the processors named in section 4; the confirmation is derived server-side within our Firebase environment (Google Ireland Ltd., europe-west3 region) from post data that already exists, and stored there. No transfer to a third country takes place for this purpose (see section 19).
Visibility and reach: The confirmation is visible to the same group of people as the post on which it is shown — that is, the confirmed friends of the person who created that post (see section 16). This group may differ from your own circle of friends. The statement that you were there may therefore also reach people you are not friends with yourself. If you do not want this, revoke the confirmation directly on the post; it will then no longer be displayed to anyone.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in the app's core social features).
Retention period: Until revoked, until the respective post is deleted, or until account deletion.
17. Image Caching and Network Communication
Image Caching
To improve loading times, profile images and post images are cached locally on your device. Images are loaded from Firebase Storage and temporarily stored on your device.
Legal basis: Technically necessary / Art. 6(1)(f) GDPR (legitimate interest in fast loading times).
Network Communication
The app communicates with the servers mentioned in the respective sections via encrypted HTTPS connections. Your IP address is technically transmitted in the process.
QR Codes
The app generates QR codes containing your user ID to facilitate friend connections. QR code generation is performed entirely locally on your device — no data is transmitted to external services.
Stadia Maps (Map Tiles)
In addition to Google Maps, the app uses a Stadia Maps-based map view for certain screens.
Provider: Stadia Maps, Inc., 9450 SW Gemini Drive, PMB 80058, Beaverton, OR 97008, USA.
Maps are delivered exclusively from Stadia Maps' EU data centre (endpoint: tiles-eu.stadiamaps.com). Map data is based on OpenStreetMap (© OpenStreetMap contributors, https://www.openstreetmap.org/copyright).
Data processed: IP address, requested map section (coordinates, zoom level), API key for app authentication, user agent.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in providing map functionality).
Data processing agreement (Art. 28 GDPR): Stadia Maps processes data as a data processor pursuant to their Data Processing Addendum: https://stadiamaps.com/legal/data-processing-addendum/. Sub-processors: https://stadiamaps.com/legal/subprocessors/
Third-country transfer: Stadia Maps is organised as a US company. By exclusively using the EU endpoint (tiles-eu.stadiamaps.com), data processing takes place in the EU; no transfer to the USA occurs for map display.
Privacy policy: https://stadiamaps.com/privacy/
18. Local Data Storage
The app stores certain data locally on your device using SharedPreferences (Android) or NSUserDefaults (iOS):
Stored data: Consent status (analytics, crashlytics, timestamp, version), display settings (theme, language), onboarding status, progress values for records, collection progress and milestones (see section 16a).
Legal basis: Technically necessary storage on the end device pursuant to applicable law / Art. 6(1)(f) GDPR (legitimate interest).
Note: This data does not leave your device and is deleted when the app is uninstalled. Progress values are additionally removed from the device when you sign out and when you delete your account.
19. Data Transfers to Third Countries
Some of the services we use are based outside the European Economic Area (EEA). We only transfer personal data to third countries where an adequate level of data protection is ensured.
| Service | Provider | Location | Safeguard |
|---|---|---|---|
| Firebase (Auth, Firestore, Storage, Functions) | Google Ireland Ltd. | Servers: EU (Frankfurt) | DPA, Google Cloud DPA |
| Firebase Analytics | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework |
| Firebase Crashlytics | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework |
| Firebase Performance | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework |
| Firebase Cloud Messaging | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework, Google Cloud DPA (incl. SCCs) |
| Push delivery on iOS (APNs) | Apple Inc. | Processing: USA | EU-US Data Privacy Framework |
| Google AdMob | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework |
| Google Maps | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework |
| Google Sign-In | Google Ireland Ltd. | Processing: USA | EU-US Data Privacy Framework |
| Google Fonts | Google LLC | USA | EU-US Data Privacy Framework |
| Apple Sign-In | Apple Inc. | USA | EU-US Data Privacy Framework |
| RevenueCat | RevenueCat, Inc. | USA | EU-US Data Privacy Framework |
| OpenStreetMap | OSM Foundation | UK | EU adequacy decision for UK |
| Open Food Facts | Open Food Facts | France (EU) | No third-country transfer |
Note on EU-US Data Privacy Framework (DPF): The aforementioned US providers are certified under the EU Commission's adequacy decision of July 10, 2023 for the EU-US Data Privacy Framework. Should the DPF lose its validity, we will rely on the EU Commission's Standard Contractual Clauses (SCCs) pursuant to Art. 46(2)(c) GDPR as a fallback mechanism.
20. Data Retention
| Data Type | Retention Period | Condition |
|---|---|---|
| User account and profile data | Until account deletion | User can delete at any time |
| Posts, comments, reactions | Until deletion by user or account deletion | — |
| Chat messages | Until deletion by user or account deletion | — |
| Profile images, post images, chat media | Until deletion by user or account deletion | — |
| Location data in posts | Until post deletion or account deletion | — |
| Location cache (local) | 5 minutes | Automatic |
| Firebase Analytics data | 14 months | Automatic deletion |
| Crashlytics reports | 90 days | Automatic deletion |
| Performance data | 90 days | Automatic deletion |
| FCM token | Until account deletion or token invalidation | Automatic cleanup |
| In-app notifications (notification overview) | 30 days from creation of the entry; for consolidated entries about comment threads, 30 days from the last update | Automatic deletion; additionally deleted immediately when the underlying comment, post or account is deleted |
| Purchase receipts / subscription data | Contract duration + 10 years | Statutory retention obligation |
| Consent settings (local) | Until app uninstallation | Automatic |
| Server logs | 30 days | Automatic deletion |
| Confirmations on posts ("there") | Until revoked, post deletion or account deletion | — |
| Progress values for statistics (local) | Until sign-out, account deletion or app uninstallation | Automatic |
21. Automated Decision-Making
No automated decision-making including profiling within the meaning of Art. 22 GDPR takes place that produces legal effects concerning you or similarly significantly affects you.
Note: The app uses a gamification system (XP, levels, streaks, badges) based on your activities. These calculations serve entertainment purposes only and have no legal or economic effects.
Note: The automatic confirmation for shared check-ins (section 16b) is likewise an automated process. It is based solely on information you provided yourself, can be revoked at any time, and produces neither legal effects concerning you nor any similarly significant effect. It therefore does not constitute an automated individual decision within the meaning of Art. 22 GDPR.
22. Your Rights as a Data Subject
In addition to the rights mentioned in Section 3, we would like to draw your attention to the following options:
Objection to direct marketing (Art. 21(2) GDPR): Where we use your data for direct marketing, you can object at any time. After your objection, your data will no longer be used for direct marketing.
Right to data portability (Art. 20 GDPR): The app offers a built-in GDPR export function (see Section 23) that allows you to download all your data in a structured, machine-readable format (JSON).
22a. Use by Minors
Our app is intended exclusively for persons aged 16 and over (see Terms of Service § 1(4)). We do not knowingly collect personal data from children under the age of 16. If you become aware that we have collected data from a child under 16 without appropriate parental consent, please contact us at hello@w-w-digital.com; we will delete the data without undue delay (Art. 8(2) GDPR).
23. Data Export and Account Deletion
Data Export (Art. 15/20 GDPR)
The app provides a built-in function to export all your personal data. You can find this in the app settings under "Account" → "Export Data".
Exported data includes: Profile data, all posts, comments, friendships, groups, events, vouchers, conversations, messages, notification settings, broadcasts, challenges, quick replies, and references to your stored media.
Format: JSON file that can be saved or shared via your device's share function.
Account Deletion (Art. 17 GDPR)
You can permanently delete your account and all associated data at any time. Deletion includes:
- All Firestore data (profile, posts, messages, friendships, groups, etc.)
- All stored media (profile images, post images, chat media)
- The Firebase authentication account
Deletion is irreversible and is typically completed within 30 days of the request being processed in batches.
Note: Purchase receipts at RevenueCat and the app stores are subject to statutory retention obligations and cannot be immediately deleted after account deletion.
24. Changes to This Privacy Policy
We reserve the right to adapt this privacy policy to ensure it always complies with current legal requirements or to implement changes to our services. The new privacy policy will apply to your subsequent use.
For material changes, we will notify you through the app and, if necessary, request your consent again (via the app's consent versioning system).
Last updated: August 17, 2026. Version 1.3.