Datenschutzerklärung — Stammtisch-App
Stand: 2026-05-30 Version: 1.2
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten in der iOS-App „Stammtisch" gemäß Art. 13 DSGVO. Sie ist sowohl in den App-Einstellungen verlinkt als auch unter der öffentlichen URL aus dem App-Store-Listing erreichbar.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
NDB-Creative — Inhaber: Nick Di Bello Heckenerstraße 20a 53578 Windhagen Deutschland E-Mail: support@ndb-creative.com
2. Datenschutzbeauftragter
Es besteht keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten (§ 38 BDSG, da weniger als 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt sind). Anfragen zum Datenschutz richten Sie bitte an die oben genannte Kontaktadresse.
3. Welche Daten wir verarbeiten und warum
Die Stammtisch-App ist eine Gruppen-Organisations-App für Freundeskreise (5–50 Personen). Es werden ausschließlich Daten verarbeitet, die für die Funktion der App erforderlich sind. Es findet kein Tracking, keine Profilbildung und keine Weitergabe an Werbenetzwerke statt.
3.1 Konten- und Anmeldedaten
| Datenfeld | Quelle | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| E-Mail-Adresse | Direkteingabe bei E-Mail-Registrierung oder Apple-Sign-In (echt oder Apple-Relay) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | bis Account-Löschung |
| Passwort | Eingabe bei E-Mail-Registrierung — wird niemals im Klartext gespeichert, sondern ausschließlich als gesalzener Hash von Supabase Auth abgelegt | Art. 6 Abs. 1 lit. b DSGVO | bis Account-Löschung |
| Bestätigungscode (6-stelliges Einmal-Token) | erzeugt von Supabase Auth zur E-Mail-Verifizierung | Art. 6 Abs. 1 lit. b DSGVO | kurzlebig (≈ 1 h Gültigkeit), danach automatisch verworfen |
| User-ID (UUID) | automatisch erzeugt von Supabase Auth | Art. 6 Abs. 1 lit. b DSGVO | bis Account-Löschung |
| Anzeigename | Eingabe durch Nutzer:in | Art. 6 Abs. 1 lit. b DSGVO | bis Account-Löschung |
| Authentifizierungs-Token (Refresh + Access) | Supabase Auth + Apple-ID-Token | Art. 6 Abs. 1 lit. b DSGVO | bis Logout oder Token-Ablauf |
E-Mail-Adressen werden niemals an andere Mitglieder ausgeliefert. Die Datenbank-Sicherheitsrichtlinien (Row-Level-Security) maskieren das E-Mail-Feld für alle Lesezugriffe außer dem eigenen Konto.
Authentifizierungs-Token werden auf dem Gerät ausschließlich im iOS Keychain mit
dem Schutzlevel kSecAttrAccessibleAfterFirstUnlockThisDeviceOnly gespeichert. Das
Passwort verlässt das Gerät nur TLS-verschlüsselt und wird serverseitig von Supabase
Auth ausschließlich als gesalzener Hash (bcrypt) gespeichert — im Klartext liegt es
zu keinem Zeitpunkt auf unseren Systemen vor.
3.2 Stammtisch-Inhalte (User Generated Content)
| Datenfeld | Inhalt | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Stammtisch-Name / Beschreibung | Eingabe durch Admin | Art. 6 Abs. 1 lit. b DSGVO | bis Stammtisch gelöscht |
| Treffen-Daten (Termin, Datums-Vorschläge, Zusagen) | Eingabe durch Mitglieder | Art. 6 Abs. 1 lit. b DSGVO | bleibt nach Account-Löschung anonymisiert |
| Chat-Nachrichten | Eingabe durch Mitglieder | Art. 6 Abs. 1 lit. b DSGVO | Soft-Delete bei Account-Löschung (Inhalt unkenntlich, Strukturreferenz bleibt) |
| Treffen-Fotos | Upload durch Mitglieder | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung mit Upload) | bleibt nach Account-Löschung anonymisiert |
| Lokal-Vorschläge / Bewertungen | Eingabe durch Mitglieder | Art. 6 Abs. 1 lit. b DSGVO | bleibt nach Account-Löschung anonymisiert |
| Lokal-Koordinaten | aus Apple MapKit (POI-Suche, kein Endgeräte-Standort) | Art. 6 Abs. 1 lit. b DSGVO | bis Treffen gelöscht |
Fotos werden in einem privaten Speicher-Bucket abgelegt und ausschließlich über zeitlich begrenzte Signed URLs (10 Minuten Gültigkeit) ausgeliefert. EXIF-Metadaten (insbesondere GPS-Koordinaten) werden vor dem Upload entfernt.
3.3 Push-Benachrichtigungen
| Datenfeld | Verarbeitungszweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| APNs-Device-Token (anonyme Geräte-ID von Apple) | Versand von Push-Nachrichten für Treffen-Erinnerungen, Voting-Reminder, Absentee-Reminder | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Gruppenkommunikation) | bis Logout oder Account-Löschung |
Push-Benachrichtigungen lassen sich pro Stammtisch durch den Admin abschalten (Feature „Benachrichtigungen") oder systemweit über die iOS-Einstellungen.
3.4 Anmelde-Methoden & E-Mail-Verifizierung
Die App bietet in dieser Version zwei Anmelde-Methoden an:
- E-Mail-Adresse + Passwort (mit verpflichtender E-Mail-Bestätigung)
- Sign in with Apple
E-Mail-Registrierung mit Bestätigungscode
Bei der Registrierung mit E-Mail und Passwort sendet das System eine Bestätigungs-E-Mail mit einem 6-stelligen Einmal-Code an die angegebene Adresse. Erst nach korrekter Eingabe dieses Codes wird das Konto aktiviert und nutzbar. Damit wird sichergestellt, dass die Adresse dem registrierenden Nutzer gehört (Schutz vor Fremd-Registrierung). Nicht bestätigte Konten erhalten keine nutzbare Sitzung.
Der Versand dieser transaktionalen E-Mails erfolgt über den SMTP-Relay-Dienst von
Google Workspace (Absenderadresse support@ndb-creative.com). Dabei werden die
Empfänger-E-Mail-Adresse und der Bestätigungscode an die Google-SMTP-Infrastruktur
übergeben, um die Zustellung zu ermöglichen. Es erfolgt kein Marketing-Versand und
keine weitergehende Auswertung; die E-Mails dienen ausschließlich der Konto-Sicherheit
(Verifizierung, Passwort-Zurücksetzen). Näheres zum Auftragsverarbeiter siehe § 4.
Sign in with Apple
Bei Wahl von Sign in with Apple gibt Apple der App folgende Informationen weiter:
- Eine pseudonyme Apple-User-ID
- Optional eine echte oder eine Relay-E-Mail-Adresse (
@privaterelay.appleid.com) - Optional den vom Nutzer freigegebenen Namen
Bei Wahl der Relay-E-Mail werden Mails an die App-Anschrift support@ndb-creative.com
über Apples Relay-Server an die echte Adresse zugestellt. Es findet kein direkter
Marketing-Versand an Relay-Adressen statt.
Geplant für eine zukünftige Version: Google Sign In. Der entsprechende Code-Pfad ist in dieser Version deaktiviert (Button ausgeblendet); es findet keine Übermittlung an Google statt, bis der Anmelde-Knopf veröffentlicht wird.
3.5 Daten, die wir nicht erheben
- Kein dauerhaftes Standort-Tracking. Eine optionale Einmal-Abfrage des Endgeräte-Standorts findet ausschließlich für die Lokal-Suche statt — Details in §3.6.
- Kein Cross-App-Tracking (
NSPrivacyTracking = false, kein ATT-Prompt). - Keine Werbe-IDs, kein IDFA, keine Werbe-SDKs.
- Keine Telefonnummern von Nutzer:innen. Telefon-Login ist nicht implementiert
und für Phase 2 geplant; eine Aktivierung wird mit einem App-Update und einer
Aktualisierung dieser Erklärung angekündigt. Hinweis: Das Feld
venues.phonein der Datenbank speichert ausschließlich Kontakt-Telefonnummern von POIs (z. B. Restaurant-Reservierungsnummern aus Apple MapKit) — niemals Nutzer-Nummern. - Keine Telemetrie, kein Sentry/Crashlytics/Firebase Analytics.
3.6 Geräte-Standort als Region-Anker für die Lokal-Suche
Die App nutzt den Endgeräte-Standort ausschließlich in der Lokal-Suche
(Karten-Tab), um Apple MapKit MKLocalSearch einen Such-Radius mitzugeben, der
relevante Treffer in der Nähe liefert. Verarbeitung im Detail:
| Aspekt | Umsetzung |
|---|---|
| Auslöser | Erst nach explizitem Tap auf den Karten-Tab und der Such-Aktion. Vorher passiert nichts. |
| Berechtigungs-Level | When-In-Use (requestWhenInUseAuthorization) — kein Always, kein Background-Tracking. |
| Genauigkeit | kCLLocationAccuracyHundredMeters — bewusst grob (≈ 100 m). |
| Anzahl Abfragen | Einmalig pro Sitzung (requestLocation() → eine Position). Kein kontinuierliches startUpdatingLocation. |
| Speicherung auf dem Gerät | nur transient im RAM während die App im Vordergrund läuft. Beim Beenden vergessen. |
| Übermittlung an Server | Keine. Die Position wird ausschließlich lokal genutzt, um die Region-Box für MKLocalSearch zu konstruieren. |
| Übermittlung an Apple | Anonyme MapKit-Anfrage (ohne Account-Kontext, ohne IDFA) — gemäß Apple-Plattform-Datenschutz. |
| Speicherung auf Apple-Servern | Apple-MapKit-Logs gemäß Apple-Privacy-Statement, nicht durch uns kontrolliert. |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via iOS-Permission-Dialog) + Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — POI-Vorschlag in App-Kernfunktion). |
Ein Verweigern der Berechtigung ist jederzeit möglich (iOS-Settings → Stammtisch → Standort). Die Lokal-Suche bleibt nutzbar, fällt dann jedoch auf eine breite Region zurück (z. B. zuletzt gewählter Stammtisch-Ort).
Die optionale Heim-Adresse, die ein Mitglied im Profil eintragen kann (Feature „Fahrgemeinschaften", Phase 2), ist eine manuelle Eingabe und unabhängig von dieser Standort-API.
4. Empfänger und Auftragsverarbeiter
| Empfänger | Verarbeitung | Rechtsgrundlage | Vertrag |
|---|---|---|---|
| Supabase Inc. (1 Letterman Drive, San Francisco, USA — Server-Region EU-Frankfurt) | Hosting der Datenbank, Authentifizierung, Storage, Push-Versand (Edge-Functions) | Art. 28 DSGVO | DPA gemäß supabase.com/legal/dpa |
| Apple Inc. (One Apple Park Way, Cupertino, USA) | App-Store-Distribution, Push-Notifications (APNs), Apple-Sign-In | Art. 6 Abs. 1 lit. b + f DSGVO, Apple Developer Program Agreement | EU-US Data Privacy Framework |
| Apple MapKit | Suche nach Lokal-Vorschlägen (MKLocalSearch) — Anfragen werden ohne Account-Kontext gesendet |
Art. 6 Abs. 1 lit. b DSGVO | Teil der Apple-Plattform |
| Google Ireland Limited / Google LLC (Google Workspace, SMTP-Relay) | Zustellung transaktionaler Konto-E-Mails (Verifizierungscode, Passwort-Reset) im Auftrag — siehe § 3.4 | Art. 28 DSGVO | Google Workspace Data Processing Amendment (business.safety.google/processorterms) |
4.1 Auftragsverarbeitungsvertrag (AVV)
Mit Supabase Inc. wurde ein Data Processing Agreement gemäß Art. 28 DSGVO abgeschlossen (Standardvertrag von Supabase, unterzeichnet bei Projekt-Einrichtung). Eine Übersicht der aktiven AVV-Verträge wird intern geführt.
Mit Apple Inc. kommt der Apple Developer Program License Agreement (insbesondere Schedule 1 und 2 zu den Apple Push Notifications und Apple-Sign-In) als Auftragsverarbeitungsvertrag zur Anwendung.
Für den E-Mail-Versand über Google Workspace gilt der Google Workspace Data Processing Amendment (Art. 28 DSGVO) als Auftragsverarbeitungsvertrag. Es werden ausschließlich die für die Zustellung nötigen Daten (Empfängeradresse, Betreff, Code/Link) verarbeitet.
5. Drittlandsübermittlung
| Empfänger | Land | Übermittlungsgrundlage |
|---|---|---|
| Supabase Inc. (Mutter-Gesellschaft, USA) | USA | EU-Standardvertragsklauseln (2021/914) — Daten werden faktisch ausschließlich in der EU-Region Frankfurt verarbeitet |
| Apple Inc. (App-Store, APNs, Sign-In) | USA | EU-US Data Privacy Framework (Apple ist zertifiziert) |
| Google LLC (SMTP-Relay für Konto-E-Mails) | USA | EU-US Data Privacy Framework (Google LLC ist zertifiziert) + EU-Standardvertragsklauseln; Vertragspartner ist Google Ireland Limited |
Bei Anmeldung über Apple-Sign-In findet die kryptografische Prüfung des Identity-Tokens serverseitig in der EU statt; an Apple werden lediglich anonyme Geräte-Tokens übermittelt.
6. Speicherdauer und Löschung
| Daten | Aufbewahrung |
|---|---|
| Account-Daten (E-Mail, Name) | bis zur Account-Löschung |
| Passwort (gesalzener Hash) | bis zur Account-Löschung |
| Bestätigungscode (6-stelliges Einmal-Token) | kurzlebig (≈ 1 h), danach automatisch verworfen |
| Authentifizierungs-Token | bis Logout oder Token-Ablauf (Refresh-Token: 30 Tage) |
| Push-Device-Token | bis Logout oder Account-Löschung |
| Chat-Nachrichten | Soft-Delete bei Account-Löschung (Inhalt durch „[Nachricht gelöscht]" ersetzt) |
| Fotos, Lokal-Bewertungen, Statistiken | bleiben nach Account-Löschung anonymisiert im Kontext des Stammtisches erhalten |
| Server-Logs (Supabase) | 30 Tage rotiert (Supabase-Standard) |
6.1 Account-Löschung
Eine vollständige Account-Löschung ist in der App in maximal zwei Taps vom Profil- Tab erreichbar. Bei Bestätigung wird:
- Das Apple-Sign-In Revocation-Token bei Apple eingelöst (App-Store-Pflicht).
- Der Account-Datensatz in
auth.usersgelöscht (Cascading aufprofiles,memberships,device_tokens,chat_messages.soft_delete). - Authentifizierungs-Token aus dem Keychain entfernt.
User-Generated-Content (Fotos, Bewertungen, Treffen-Beiträge) bleibt aus Gruppen-Historien-Gründen anonymisiert (kein Name, keine User-ID-Verlinkung) erhalten. Bei vollständiger Löschung eines Stammtisches durch den Admin werden auch diese anonymisierten Inhalte unwiderruflich entfernt.
7. Ihre Rechte als betroffene Person
Sie haben jederzeit das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO — siehe § 6.1)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — auf Anfrage als JSON-Export
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO) — betrifft insbesondere Push-Benachrichtigungen
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Sämtliche Anfragen richten Sie an die in § 1 genannte Kontaktadresse. Wir antworten innerhalb von 30 Tagen.
8. Beschwerderecht
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Zuständig ist insbesondere die Behörde Ihres gewöhnlichen Aufenthaltsorts oder die Behörde am Sitz des Verantwortlichen.
Zuständig für den Sitz des Verantwortlichen (Windhagen, Rheinland-Pfalz) ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz Hintere Bleiche 34, 55116 Mainz Postfach 30 40, 55020 Mainz Telefon: +49 6131 8920-0 E-Mail: poststelle@datenschutz.rlp.de Web: https://www.datenschutz.rlp.de
9. Datensicherheit
- Sämtliche Verbindungen erfolgen über TLS 1.2 oder höher. Es existiert kein
NSAllowsArbitraryLoads-Eintrag. - Authentifizierungs-Token werden im iOS Keychain mit
kSecAttrAccessibleAfterFirstUnlockThisDeviceOnlyabgelegt. - Server-seitig schützt Row-Level-Security (RLS) in PostgreSQL jeden lesenden und schreibenden Zugriff. Cross-Tenant-Lesevorgänge sind technisch ausgeschlossen.
- Fotos sind ausschließlich über Signed URLs mit 10 Minuten TTL zugänglich.
- Es wird kein
service_role-Key im Client verwendet.
Ein internes Sicherheits-Audit ist zuletzt am 2026-05-17 durchgeführt worden. Vor jedem App-Store-Update wird ein erneutes Audit ausgeführt.
10. Apple Privacy Manifest
Die App liefert ein vollständiges Privacy Manifest (PrivacyInfo.xcprivacy) gemäß
Apple-Vorgabe ab Mai 2024. Es deklariert:
NSPrivacyTracking = false— keine geräteübergreifende Verfolgung- die genutzten Required-Reason-APIs (UserDefaults, FileTimestamp, SystemBootTime, DiskSpace) mit den dafür von Apple anerkannten Begründungen
- alle erhobenen Datenkategorien (E-Mail, Name, User-ID, Fotos, User-Content, Lokal-Koordinaten, Device-ID) mit Verwendungszweck und Linked-to-User-Flag
11. Kinder und Jugendliche
Die App richtet sich an Erwachsene und Jugendliche ab 16 Jahren (DSGVO Art. 8 i. V. m. § 1 BDSG). Die App-Store-Altersbewertung lautet 12+.
Personen unter 16 dürfen die App nur mit Einwilligung der Erziehungsberechtigten nutzen. Wir erheben Altersangaben nicht aktiv; sollten wir Kenntnis davon erlangen, dass ein Konto von einer Person unter 16 Jahren ohne Einwilligung geführt wird, löschen wir das Konto unverzüglich.
12. Änderungen dieser Erklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die zugrundeliegende Datenverarbeitung ändert (etwa bei neuen Features oder neuen Auftragsverarbeitern). Bei wesentlichen Änderungen werden aktive Nutzer:innen beim nächsten App-Start informiert; die jeweils aktuelle Fassung ist über die App- Einstellungen erreichbar.