Picobello-Datenschutzerklärung
Version 7 – Veröffentlichungskandidat · Datiert auf den 10. September 2026 · Wirksam erst nach Freigabe und Veröffentlichung durch den Verantwortlichen
Veröffentlichungsstatus: Diese Fassung im Repository ist ein Veröffentlichungskandidat und keine freigegebene Datenschutzerklärung für den Produktivbetrieb. Sie beschreibt zusätzlich zu den Angaben zum Verantwortlichen, zu E-Mail-Versand, regionaler Verarbeitung, Speicherdauern und Datenschutzrechten die für das Analyse-Dashboard geplanten serverseitigen, de-identifizierten aggregierten Statistiken. Die Freigabe durch den Verantwortlichen, marktbezogene Entscheidungen zu Rechtsgrundlagen, Anbieter-/Übermittlungsnachweise und die Veröffentlichungsdokumentation müssen noch vorliegen, bevor diese Fassung als wirksam behandelt wird.
Picobello ist eine Familien-App für Aufgaben und Belohnungen und wird von der Picobello Software UG (haftungsbeschränkt) betrieben („Picobello“, „wir“, „uns“). Ein Elternteil oder eine andere sorgeberechtigte Person erstellt und verwaltet das Familienkonto. Kinder verwenden Profile, die von dieser erwachsenen Person erstellt und autorisiert wurden.
Diese Erklärung beschreibt die aktuelle App und die damit verbundenen Cloud-, Webseiten-, Anmelde-, Benachrichtigungs-, Abonnement-, Support-, Export- und Löschdienste. Sie konzentriert sich auf die Datenschutz-Grundverordnung („DSGVO“). Zusätzliche lokale Vorschriften können gelten. Allein weil diese Erklärung in einem Land abrufbar ist, behaupten wir nicht, dass die App oder die aktuelle Überprüfung der Erziehungsberechtigung für jedes Land geeignet ist.
Kurz gesagt: Wir zeigen keine Werbung Dritter, verkaufen keine personenbezogenen Daten, verwenden keine Produktanalyse-SDKs, verfolgen Nutzer nicht über andere Apps hinweg, stellen keine öffentlichen Kinderprofile bereit und ermöglichen Kindern keinen Kontakt mit Fremden. Wir verarbeiten Familien- und Kinderdaten, die für Konten, Haushaltsaufgaben, Belohnungen, Synchronisierung, Sicherheit, von Eltern gewünschte Funktionen und de-identifizierte aggregierte Nutzungsstatistiken zur Verbesserung der App benötigt werden.
1. Verantwortlicher und Kontakt
Verantwortlicher ist die Picobello Software UG (haftungsbeschränkt) mit Sitz in Berlin und der Geschäftsanschrift c/o The Base Berlin One, Pestalozzistraße 5-8, Apt. 216, 13187 Berlin, Deutschland.
Die Gesellschaft wird durch den Geschäftsführer Felix Parey vertreten und ist im Handelsregister des Amtsgerichts Charlottenburg unter HRB 291439 B eingetragen.
E-Mail für Datenschutz und Support: support@picobelloapp.com
Für Picobello ist derzeit kein Datenschutzbeauftragter bestellt. Sollte eine Bestellung erforderlich werden, wird diese Erklärung um die Kontaktdaten ergänzt. Datenschutzanfragen können derzeit an die oben genannte Adresse gesendet werden.
2. Wer Picobello verwendet
- Eltern und Erziehungsberechtigte erstellen Erwachsenenkonten, konfigurieren den Haushalt, erstellen und autorisieren Kinderprofile, wählen Aufgaben und Belohnungen, prüfen Aktivitäten, verwalten Abonnements und kontrollieren verbundene Sitzungen.
- Kinder verwenden eine authentifizierte Kindersitzung oder ein gemeinsam genutztes Familiengerät, um Missionen anzusehen und zu erledigen, Münzen zu verdienen und auszugeben, den Familien-Belohnungsshop zu verwenden und altersgerechte Datenschutzinformationen anzusehen.
- Weitere Elternteile können nur über den Beitritt für Erwachsene und mit einem eigenen authentifizierten Erwachsenenkonto beitreten.
Die Bezeichnung child ist eine Rolle in der App und keine rechtliche Feststellung, dass eine Person minderjährig ist. Die Rolle unterstützt derzeit ein Alter von 4 bis 18 Jahren. Für Personen unterhalb der jeweils geltenden Altersgrenze für eine eigene digitale Einwilligung erteilt das Elternteil oder der gesetzliche Vormund die erforderliche Autorisierung. Ab dieser Altersgrenze kann die App einen Übergang zur eigenen Einwilligung anbieten, damit die junge Person die ihr zustehenden einwilligungsabhängigen Entscheidungen selbst trifft. Eine als 18 Jahre erfasste oder nach anwendbarem Recht anderweitig volljährige Person erhält die für Erwachsene geltenden Befugnisse, Informationen, Wahlmöglichkeiten und Rechte; eine Autorisierung durch ein Elternteil wird nicht als Einwilligung dieser volljährigen Person verwendet.
Eltern sollten statt des vollständigen amtlichen Namens eines Kindes einen Spitznamen verwenden und keine medizinischen, religiösen, ortsbezogenen, verhaltensbezogenen oder sonstigen sensiblen Informationen in Namen, Supportnachrichten oder Haushaltskonfigurationen eingeben.
3. Welche Informationen wir verarbeiten
3.1 Elternkonto und Anmeldung
Abhängig von der Anmeldemethode verarbeiten wir:
- E-Mail-Adresse, Anzeigename und ausgewählten Avatar;
- Firebase-Authentication-Nutzerkennung und Kontostatus;
- die Kennung von „Mit Apple anmelden“ oder Google sowie die von diesem Anbieter übermittelten grundlegenden Identitätsdaten;
- Informationen zu E-Mail-Bestätigung, Anmeldung und Passwortzurücksetzung, einschließlich kurzlebiger Codes oder Link-Metadaten;
- Familienkennung, Rolle, Tutorialstatus und Kontozeitstempel; sowie
- Authentifizierungs-, App-Check-, Ratenbegrenzungs- und Sicherheitsmetadaten.
Passwörter werden von Firebase Authentication verarbeitet. Picobello speichert keine lesbare Kopie des Elternpassworts in seinen Firestore-Anwendungsdatensätzen.
3.2 Kinderprofile
Für ein Kinderprofil verarbeiten wir:
- eine interne Kinder- und Familienkennung;
- den vom Elternteil eingegebenen Anzeigenamen oder Spitznamen;
- einen ausgewählten In-App-Avatar;
- das genaue Alter, das zunächst vom Elternteil angegeben wird und im iOS-Einrichtungsablauf derzeit auf 4 bis 18 Jahre begrenzt ist; das Kind kann es später in den Kindereinstellungen berichtigen oder aktualisieren, und der daraus resultierende Wert wird synchronisiert und kann von den in Abschnitt 3.6 beschriebenen Empfängern derselben Familie erhalten werden;
- den ausgewählten Geschlechts-/Profilwert „Junge“, „Mädchen“ oder „Andere“;
- den Status des Kinder-Tutorials;
- Firebase-Authentifizierungskennungen und widerrufbare Sitzungskennungen; sowie
- den mit dem Profil verbundenen Status der Erziehungsberechtigten-Autorisierung.
Alter und Geschlecht sind in dieser App für sich genommen gewöhnliche personenbezogene Daten und keine besonderen Kategorien personenbezogener Daten. Wir versuchen nicht, daraus die sexuelle Orientierung, Gesundheit, Religion oder andere sensible Merkmale eines Kindes abzuleiten.
3.3 Familienkonfiguration, Missionen und Belohnungen
Wir verarbeiten die Familienmitgliedschaft und die für den Dienst erforderlichen Einstellungen, darunter:
- ausgewählte Bereiche, Missionen, Belohnungsshop-Artikel, Währung und Abonnementstatus;
- Missionszuweisungen, berechtigte Kinderkennungen, Verfügbarkeit und Abschlussstatus;
- Zuweisungs-, Ablauf- und Abkühlzeitpunkte;
- Genehmigungen oder Ablehnungen durch Eltern und die damit verbundenen Münzänderungen;
- familienspezifische Münzpreise, Zeit- und Berechtigungseinstellungen;
- Münzstände sowie tägliche und gesamte Abschlusszahlen;
- gekaufte oder eingelöste Belohnungen, Mengen, Status und Zeitstempel; sowie
- einen kurzen Aktivitätsverlauf mit Missions- oder Belohnungsereignissen.
Wenn die Elternumschaltung auf einem gemeinsam genutzten iPad aktiviert ist, speichert die App einen Prüfwert und ein Salt für den iPad-Elterncode. Der vierstellige Code selbst wird nicht lesbar gespeichert.
3.4 Begrenzte Personalisierung
Während der Einrichtung durch Eltern filtert die App den Missionskatalog und filtert oder trifft eine Vorauswahl bei Belohnungsshop-Artikeln anhand des Alters, des ausgewählten Geschlechts der Kinder und der elterlichen Präferenz für materielle oder nicht materielle Belohnungen. Bei Familien mit mehreren Kindern kann ein Artikel verfügbar bleiben, wenn er zu mindestens einem Kind passt; die Auswahl des Profilwerts „Andere“ schließt Artikel nicht aufgrund des Geschlechts aus. Diese Berechnung erfolgt in der App und dient nur dazu, die Familienkonfiguration zu erleichtern. Die endgültige Auswahl trifft das Elternteil.
Dies ist eine begrenzte Form von Profiling oder Personalisierung im Sinne des Datenschutzrechts. Sie dient nicht der Werbung und trifft keine rechtliche oder ähnlich erhebliche Entscheidung über ein Kind. Die resultierende Familienauswahl wird synchronisiert; ein separates Profil für verhaltensbezogene Werbung wird nicht erstellt.
3.5 Kopplung und verbundene Sitzungen
Ein authentifiziertes Elternteil kann einen sechsstelligen Haushaltscode für Kinder erstellen. Der Code:
- ist 10 Minuten gültig;
- kann während seiner Gültigkeit von mehr als einem Kindergerät verwendet werden;
- ermöglicht einem Gerät mit gültigem Code, die internen Kennungen, Anzeigenamen und Avatare der aktiven Kinder zu erhalten, damit das richtige Profil ausgewählt werden kann; und
- kann eine widerrufbare authentifizierte Sitzung für das ausgewählte Kind erstellen, ohne dass auf dem Elterngerät eine zweite Genehmigung angetippt werden muss.
Das Elternteil kann Beitrittsaktivitäten sehen, erhält bei aktivierten Benachrichtigungen eine Beitrittsmeldung und kann die Freigabe oder spätere Kindersitzungen widerrufen. Ein separater Miteltern-Code ist für ein einziges authentifiziertes Erwachsenenkonto bestimmt und wird nach einem erfolgreichen Erwachsenenbeitritt verbraucht.
Für Kopplung und Missbrauchsschutz verarbeiten wir Freigabe-, Familien- und Erstellerkennungen, Rolle, gehashte Challenge, Anspruchs-/Sitzungskennungen, Status, Versuchszahlen sowie Erstellungs-, Ablauf-, Nutzungs-, Zuletzt-gesehen- oder Widerrufszeitpunkte. Die Infrastruktur kann die IP-Adresse der Anfrage erhalten; Ratenbegrenzungsdatensätze verwenden rotierende oder pseudonyme Hashes, anstatt die rohe Adresse im Ratenbegrenzungsdokument zu speichern.
Im aktuellen Kopplungsablauf erfassen wir nicht absichtlich den vom Nutzer vergebenen Gerätenamen, das Hardwaremodell, den genauen Standort, die Spracheinstellung, die Zeitzone oder die Apple-Herstellerkennung eines Kindergeräts.
3.6 Welche Daten Familienmitglieder erhalten können
Die aktuellen Regeln und das Backend im Repository sind darauf ausgelegt, die privaten Daten einer Familie von denen einer anderen Familie zu trennen. Nachweise über die tatsächlich bereitgestellten Regeln und die Bewertung historischer Zugriffe bleiben Veröffentlichungsvoraussetzungen; diese Aussage darf daher nicht als Nachweis für eine frühere oder nicht überprüfte Produktivbereitstellung verstanden werden. Innerhalb einer authentifizierten Familie gilt:
- Eltern können Familienkonfigurationen verwalten und Informationen zu Kinderprofilen, Fortschritt, Aktivitäten, Inventar, Kopplung und Sitzungen erhalten;
- ein Gerät, das einen gültigen, noch nicht verbrauchten Kindercode vorlegt, erhält nur die oben beschriebene Kopplungsliste;
- eine authentifizierte Kindersitzung kann die derzeit vom Dienst bereitgestellten Felder der Familienmitglieder erhalten: Mitgliedskennung und Rolle, Familienkennung, Anzeigename, Avatar, Münzstand, tägliche und gesamte Missionszahlen und bei Kindern Alter, Geschlecht und Tutorialstatus; und
- Kindersitzungen können die für Missionen und Shop erforderlichen Zuweisungs- und Konfigurationsdaten derselben Familie erhalten, während rohe Nutzerdokumente nur für die jeweilige Person und detaillierte Aktivitäten und Inventardaten nur für das Kind oder ein autorisiertes Elternteil zugänglich sind.
Die aktuelle Oberfläche kann weniger Felder anzeigen als die Dienstantwort enthält. Familienmitglieder sind daher als vorgesehene Empfänger im Haushalt zu behandeln und nicht als unbeteiligte Dritte.
3.7 Benachrichtigungen
Wenn Benachrichtigungen aktiviert sind, verarbeiten wir einen APNs- oder FCM-Push-Token, die zugehörige Nutzer-/Familienkennung, den Zeitpunkt der Token-Aktualisierung, Sprache und Benachrichtigungseinstellungen. Nachrichten können die Art eines Ereignisses nennen und je nach Ereignis den Anzeigenamen eines Kindes, den Namen einer Aufgabe oder Katalogbelohnung sowie die angeforderte Belohnungsmenge enthalten. Das Betriebssystem kann Benachrichtigungstext entsprechend den Geräteeinstellungen auf dem Sperrbildschirm anzeigen.
Die Kernfunktionen stehen auch ohne Push-Mitteilungen zur Verfügung. Lokale Erinnerungen werden auf dem Gerät gespeichert, bis sie zugestellt, abgebrochen oder vom Betriebssystem entfernt werden.
3.8 Abonnementinformationen
Für das derzeit zur Aktivierung einer neuen Familie erforderliche Abonnement oder Probeabo verarbeiten wir Produkt und Berechtigung, einen StoreKit-App-Account-Token, die ursprüngliche Transaktionskennung, die signierte Transaktion während der Serverprüfung sowie Aktiv-, Ablauf-, Widerrufs- oder Übertragungsstatus. Apple verarbeitet Karten- und Abrechnungsdaten; Picobello erhält nicht die vollständige Zahlungskartennummer.
3.9 Aggregierte Nutzungsstatistiken zur Verbesserung der App
Wir verwenden aggregierte Nutzungsstatistiken zur Verbesserung der App. Eine geplante Cloud Function erzeugt aus aktiven Kinderprofilen de-identifizierte demografische Statistiken: die Größe der Grundgesamtheit, den Anteil mit bekanntem Alter, ein Durchschnittsalter und Anzahlen in den breiten Altersgruppen 4–6, 7–9, 10–12, 13–15 und 16–18. Die Funktion schreibt keine Kinder-IDs, Familien-IDs, Zeilen mit exaktem Alter oder Aktivitätszeilen in den aggregierten Datensatz. Die gesamte demografische Veröffentlichung wird zurückgehalten, bis mindestens 10 aktive Profile vorhanden sind; jede Altersgruppe mit weniger als 10 Profilen wird weggelassen. Nur dieses schwellenwertgeschützte Aggregat erreicht das separate Administrator-Dashboard.
Diese serverseitige Aggregation bleibt von Firebase Analytics und individuellen Aktivitätsdaten getrennt. Picobello verknüpft Firestore-Altersangaben nicht mit Firebase-Analytics-Kennungen und erstellt keinen abgeleiteten Datensatz, der das Alter einer einzelnen Person mit Aktivitäten kombiniert. Das Dashboard arbeitet ausschließlich mit den de-identifizierten aggregierten Ergebnissen und kann Kinder- oder Familiendokumente nicht direkt lesen.
Unabhängig davon kann ein Elternteil entscheiden, ob Picobello eigene Statistiken zur Dauer des Onboardings erhält. Diese optionale Telemetrie bleibt einwilligungsbasiert und ist für die oben beschriebene demografische Aggregation nicht erforderlich. Ein Widerruf oder eine Ablehnung beendet künftige optionale Onboarding-Telemetrie, ändert aber nicht die eng begrenzte, de-identifizierte aggregierte Verarbeitung dieses Abschnitts.
3.10 Datenschutzanfragen, Exporte und Löschung
Wir verarbeiten die Kennungen von anfragender Person, Kind und Familie sowie Art, Umfang, Status, Korrespondenz und Zeitstempel, die für Auskunft, Datenübertragbarkeit, Berichtigung, Einschränkung, Widerspruch, Widerruf der Autorisierung, Sitzungswiderruf und Löschanfragen über die Datenschutzfunktionen der App oder unseren Datenschutz-Supportkanal erforderlich sind. Zur Erfüllung einer verifizierten Auskunfts- oder Datenübertragbarkeitsanfrage können wir vorübergehend eine konzentrierte Kopie der Familiendaten in einem geschützten Cloud-Storage-Objekt, über einen ablaufenden Downloadlink oder in einer anderen geschützten elektronischen Datei zusammenstellen.
Eine automatisch zusammengestellte Datei enthält nicht zwingend jeden kurzlebigen Sicherheits- oder Kauf-Wiederholungsschutzdatensatz. Der Datenschutz-Supportprozess führt deshalb jede ergänzende, verifizierte Suche durch, die für eine vollständige Auskunft erforderlich ist.
Löschaufträge verwenden minimierte gehashte Belege und Sperrvermerke, um eine Wiederherstellung oder doppelte Verarbeitung zu verhindern, ohne das lesbare gelöschte Kinderprofil aufzubewahren. Die wesentlichen Profil- und Familiendatensätze werden erfasst; ein Beleg zur Wiederholungssicherheit eines Shop-Kaufs kann jedoch bis zu seinem Ablauf nach 30 Tagen und ein kurzlebiger Kopplungs-Anspruchsdatensatz bis zur geplanten Bereinigung bestehen bleiben. Diese Lücken in der Löschkaskade zu schließen und zu testen ist eine Veröffentlichungsvoraussetzung.
3.11 Lokale Speicherung und Betriebsdaten
Die App speichert SwiftData-Datensätze, ausstehende Synchronisierungsvorgänge, zwischengespeicherte Profil-/Familieninformationen und Einstellungen auf dem Gerät, um Offline-Nutzung und schnellen Start zu ermöglichen. Einige Kennungen und Einstellungen liegen in UserDefaults; Authentifizierungsdaten werden von der Plattform und den Firebase-SDKs verwaltet. Gerätebackups können App-Daten entsprechend den Apple-Backup-Einstellungen des Nutzers enthalten.
Google/Firebase und die Hosting-Infrastruktur können IP-Adresse, App-Check-/App-Attest-Daten, App-Version, Anfragezeit, Fehler- und Sicherheitsprotokolle verarbeiten. Wir verwenden diese Betriebsdaten für Bereitstellung, Fehlerbehebung, Betrugsprävention und Sicherheit, nicht zur Produktmessung.
Support-E-Mails können die Absenderadresse, die Nachricht und alle freiwillig mitgeteilten Informationen enthalten. Bitte sende keine Passwörter, Authentifizierungstoken oder unnötigen Kinderinformationen.
3.12 Transaktionale und Support-E-Mails
Picobello verwendet Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA), um angeforderte Anmeldecodes, E-Mail-Bestätigungen, Nachrichten zur Passwortzurücksetzung, Support-Bestätigungscodes, Supportanfragen und Bestätigungskopien zu versenden. Resend erhält die Absender- und Empfängeradressen, Betreff, Nachrichteninhalt, Authentifizierungscode oder Link sowie Header- und Zustellinformationen. Supportnachrichten können außerdem das Thema, die Nachricht der anfragenden Person, begrenzte Konto- oder Familienkennungen zur Bearbeitung der Anfrage und freiwillig gesendete Anhänge enthalten.
Diese Nachrichten sind transaktional oder wurden vom Nutzer angefordert, nicht Werbung. Picobello aktiviert dafür kein Öffnungs- oder Klicktracking und erstellt daraus kein Werbeprofil. Resend verarbeitet diese Kundennachrichtendaten als Dienstleister/Auftragsverarbeiter für Picobello. Resend kann eigene Konto-, Abrechnungs- und Nutzungsdaten als selbstständig Verantwortlicher nach seiner Datenschutzerklärung verarbeiten.
Um automatisierten Missbrauch des öffentlichen Support-Formulars zu reduzieren, verwendet Picobello Cloudflare Turnstile. Wenn eine Person eine geschützte Support-Aktion startet, kann Cloudflare IP-Adresse, Browser- und Gerätesignale, das Ergebnis der Prüfung und damit verbundene technische Metadaten verarbeiten. Das einmalige Token wird zur Prüfung an Picobellos Backend gesendet. Turnstile dient der Sicherheit des Support-Formulars, nicht Werbung oder Produktanalyse. Weitere Informationen enthält Cloudflares Datenschutzerklärung.
4. Warum wir Informationen verarbeiten und unsere DSGVO-Rechtsgrundlagen
Für den EWR und andere Rechtsordnungen mit dem DSGVO-Rahmen werden die folgenden Grundlagen je nach Zweck und Markt verwendet oder geprüft. Wo eine Einwilligung erforderlich ist, holen wir sie getrennt ein und ermöglichen ihren Widerruf:
- Elternkonto, Abonnement und angeforderter Familiendienst: Art. 6 Abs. 1 Buchst. b DSGVO, um auf Wunsch des Elternteils tätig zu werden und den Dienstvertrag zu erfüllen.
- Kinderprofil, Spielablauf und Personalisierung: Soweit Einwilligung als anwendbare Grundlage gewählt wird, Art. 6 Abs. 1 Buchst. a und Art. 8 DSGVO zusammen mit einer freigegebenen Methode zur Überprüfung der Erziehungsberechtigung; alternativ eine dokumentierte kindbezogene Grundlage und Interessenabwägung, soweit rechtlich verfügbar. Der aktuelle Erziehungsberechtigten-Nachweis belegt eine Handlung, ist aber für sich genommen keine Rechtsgrundlage nach Art. 6 DSGVO. Das Elternteil kann die Autorisierung widerrufen und die Löschung des Profils verlangen.
- Optionale Push-Mitteilungen: Art. 6 Abs. 1 Buchst. a DSGVO, soweit eine Einwilligung erforderlich ist, oder die Bereitstellung des ausdrücklich gewünschten Dienstes. Die Erlaubnis kann in der App oder den Geräteeinstellungen widerrufen werden.
- Angeforderte Authentifizierungs- und Support-E-Mails: Art. 6 Abs. 1 Buchst. b DSGVO für kontobezogene Nachrichten und angeforderten Support oder Art. 6 Abs. 1 Buchst. f DSGVO, soweit dies zum Schutz des Dienstes und zur Missbrauchsverhinderung erforderlich ist. Die Verarbeitung durch Resend ist auf den Versand dieser Nachrichten nach unseren Weisungen beschränkt.
- Aggregierte Nutzungsstatistiken zur Verbesserung der App: Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse besteht darin, die breite Altersverteilung und die zur Verbesserung von Picobello erforderliche Dienstleistung zu verstehen. Grundlage ist die dokumentierte, kindbezogene Interessenabwägung. Schutzmaßnahmen sind ausschließlich serverseitige Aggregation, breite Altersgruppen, eine Mindestgruppengröße von 10, das Weglassen kleinerer Gruppen, keine Kennungen oder individuellen Aktivitäten im Aggregat, beschränkter Administratorzugang und keine Verknüpfung mit Firebase Analytics.
- Optionale Statistiken zur Dauer des Onboardings: Art. 6 Abs. 1 Buchst. a DSGVO. Diese getrennte eigene Telemetrie wird nur nach entsprechender Entscheidung des Elternteils erhoben und kann durch Widerruf dieser Entscheidung für die Zukunft beendet werden.
- Authentifizierungssicherheit, Missbrauchsprävention, Dienstintegrität und begrenzte Rechtsverteidigungsnachweise: Art. 6 Abs. 1 Buchst. f DSGVO, unser berechtigtes Interesse an der Sicherheit eines auf Kinder ausgerichteten Familiendienstes unter besonderer Berücksichtigung der Interessen und Rechte der Kinder.
- Datenschutzrechte, regulatorische, steuerliche, buchhalterische und Meldepflichten bei Datenschutzverletzungen: Art. 6 Abs. 1 Buchst. c DSGVO, soweit eine konkrete gesetzliche Pflicht gilt.
Wir verwenden Kinderdaten nicht für Werbung, appübergreifendes Tracking, Datenhändler-Weitergabe oder personenbezogene Nutzungsanalysen. Wir verwenden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.
5. Anbieter und andere Empfänger
Wir übermitteln nur das Erforderliche an:
- Google/Firebase und Google Cloud: Authentication, Firestore, Cloud Functions, Cloud Storage, Cloud Messaging, App Check, Hosting und Betriebsprotokolle. Google-Anmeldung wird nur verwendet, wenn das Elternteil sie auswählt.
- Apple: „Mit Apple anmelden“, App Attest, APNs, StoreKit, App-Store-Vertrieb und Abonnementdienste.
- Cloudflare: Turnstile-Prüfung und Token-Validierung zur Missbrauchsvermeidung im öffentlichen Support-Formular. Cloudflare erhält die für diesen Sicherheitsdienst erforderlichen technischen Signale.
- Resend (Plus Five Five, Inc.): Versand transaktionaler und Support-E-Mails. Resend erhält die für den Versand erforderlichen E-Mail-Adressen, Nachrichteninhalte, Codes oder Links, Supporttexte oder Anhänge sowie Zustellmetadaten. Resends aktuelle DSGVO-Informationen und Datenschutzvereinbarung besagen, dass Kundendaten in den USA gespeichert werden, die Datenschutzvereinbarung nach Art. 28 DSGVO soweit anwendbar EU-Standardvertragsklauseln und das UK Addendum enthält und Resend am EU-US Data Privacy Framework teilnimmt. Die einschlägigen Garantien können bei Picobello angefordert werden.
- Autorisierte Familienmitglieder: entsprechend der oben beschriebenen Familiensichtbarkeit.
- Autorisierte Support-, Sicherheits-, Rechts- oder Fachberater: nur wenn sie bestellt und erforderlich sind und freigegebenen Vertraulichkeits- und Zugriffskontrollen unterliegen.
- Behörden oder andere gesetzlich vorgeschriebene Empfänger: nach Prüfung der Anfrage, soweit rechtlich zulässig.
- Einen Rechtsnachfolger: bei Umstrukturierung oder Übertragung des Dienstes unter Beachtung anwendbarer Informations-, Kinderdaten- und Einwilligungspflichten.
Wir verkaufen keine personenbezogenen Daten und teilen sie nicht für kontextübergreifende verhaltensbezogene Werbung. Die aktuelle App enthält keine Werbung Dritter, Firebase Analytics, andere Produktanalyse-SDKs, offenen Chats oder öffentlichen Kinderprofile.
6. Internationale Verarbeitung
Die konfigurierten Firestore-Produktions- und Entwicklungsdatenbanken sowie der Content-Storage-Bucket befinden sich in Googles Region europe-west3 (Frankfurt, Deutschland). Allgemeine Cloud Functions und geplante Aufträge laufen in europe-west1 (Belgien); ressourcenbezogene Funktionen, die mit Firestore oder Storage zusammenliegen müssen, laufen in europe-west3. Google, Apple, Cloudflare und andere Anbieter können Informationen dennoch in den USA oder anderen Ländern verarbeiten. Resend speichert Kundendaten in den USA, einschließlich Nachrichteninhalten und Zustellprotokollen.
Soweit die Übermittlungsbeschränkungen der DSGVO gelten, verwendet Picobello einen anwendbaren Mechanismus, etwa einen Angemessenheitsbeschluss oder Auftragsverarbeitungsbedingungen des Anbieters mit Standardvertragsklauseln und ergänzenden Schutzmaßnahmen. Resend erklärt, dass seine Datenschutzvereinbarung Übermittlungen in die USA durch EU-Standardvertragsklauseln und das UK Addendum absichert und das EU-US Data Privacy Framework als zusätzlichen Mechanismus einbezieht. Aktuelle Anbieter- und Übermittlungsnachweise können über den obigen Kontakt angefordert werden.
7. Speicherdauer
Derzeit gelten auf Anwendungsebene folgende Fristen:
- Eltern-, Kinder-, Familien-, aktuelle Zuweisungs-, Guthaben- und Inventardaten: solange das betreffende Konto/Profil aktiv ist, danach im Rahmen des anwendbaren Löschprozesses;
- detaillierter Aktivitätsverlauf: 7 Tage in Firestore, mit geplanter täglicher Bereinigung; die lokale SwiftData-Synchronisierung entfernt ebenfalls Aktivitäten, die älter als 7 Tage sind;
- Veröffentlichung demografischer Analysedaten: Nur das jeweils neueste schwellenwertgeschützte Aggregat wird aufbewahrt und beim nächsten geplanten Lauf ersetzt; es enthält keine Kinder- oder Familienkennungen, Zeilen mit exaktem Alter oder Aktivitätszeilen;
- optionale Onboarding-Ereignisdatensätze: 30 Tage; daraus entstehende tägliche Aggregatdatensätze: ungefähr 25 Monate;
- Belege zur Wiederholungssicherheit von Shop-Käufen: 30 Tage;
- Kinder-Kopplungscode: 10 Minuten gültig; Freigabe- und Anspruchsdatensätze werden 15 Minuten nach Ablauf oder Verbrauch/Widerruf zur Löschung vorgemerkt, die Bereinigung läuft alle 15 Minuten;
- Kopplungs-Ratenbegrenzung: das jeweilige 10-Minuten-Versuchsfenster;
- E-Mail-Anmeldesitzungen: 10 Minuten; E-Mail-Bestätigungscodes: 15 Minuten; abgebrochene anonyme Startkonten werden nach 24 Stunden löschbar und können, da die Bereinigung alle 24 Stunden läuft, normalerweise ungefähr 24 bis 48 Stunden oder bei Verzögerung des Auftrags länger bestehen bleiben;
- von Resend gespeicherte transaktionale und Support-E-Mail-Inhalte und Zustellprotokolle: Resend veröffentlicht derzeit 30 Tage für Free-, Pro- und Scale-Tarife; Backups bleiben 7 Tage bestehen. Bei Enterprise kann die Speicherdauer anders konfiguriert sein. Für die genaue Dauer gelten der konkrete Resend-Tarif und die Datenschutzvereinbarung; nach Beendigung des Kontos erfolgt die Löschung innerhalb der dort genannten Frist (derzeit bis zu 90 Tage);
- Supportanfragen und Anhänge im Picobello-Supportdatensatz: bis zu 730 Tage ab Einreichung, sofern nicht früher gelöscht wird oder ein rechtlicher Aufbewahrungsgrund bzw. eine offene gesetzliche Pflicht eine kontrollierte Aufbewahrung erfordert;
- aktive Kindersitzungen: bis zum Widerruf oder zur Löschung von Kind/Konto; Nachweise widerrufener Sitzungen: 90 Tage;
- Datensätze zu Datenschutzanfragen: 180 Tage ab Einreichung, sofern keine Aufbewahrung wegen Rechtsbindung oder noch offener Pflicht kontrolliert erforderlich ist;
- Exportdatei und Link: bis zu 72 Stunden; minimierter Abschlussbeleg des Exportauftrags: weitere 7 Tage;
- Kinder-/Kontolöschaufträge, Belege und Sperrvermerke: 90 Tage;
- Belege zu Erziehungsberechtigten-Autorisierung, Bedingungen und Datenschutzhinweis: 2.555 Tage (etwa sieben Jahre), bei Löschung eines Kindes minimiert;
- Admin-Prüfprotokolle: 365 Tage; und
- Push-Token: derzeit bis die App vom zugehörigen Profil wechselt oder dieses entfernt, der Anbieter den Token als ungültig meldet oder der Token anderweitig gelöscht wird. Das Deaktivieren einer einzelnen In-App-Benachrichtigungseinstellung unterdrückt diese Kategorie, entfernt aber den Token nicht selbst; eine Inaktivitätsobergrenze und ein vollständiger Deaktivierungs-/Löschpfad bleiben Maßnahmen vor der Veröffentlichung.
Anbieterprotokolle, Sicherheitsuntersuchungen, Supportkorrespondenz, Abonnement-/Buchhaltungsunterlagen und Backups können aufgrund von Konfiguration oder Gesetz andere Fristen haben. Resends eigene Konto-, Abrechnungs- und Nutzungsdaten unterliegen seiner Datenschutzerklärung als Verantwortlicher. Löschbelege halten derzeit ein Ziel von 90 Tagen für den Ablauf verbliebener Backups fest. Produktionsfristen für Backups, Protokolle und Support dürfen nicht länger als erforderlich sein und werden im internen Löschkonzept des Verantwortlichen überprüft.
8. Sicherheit
Zum aktuellen Konzept gehören verschlüsselte Übertragung, Firebase Authentication, App Check/App Attest, standardmäßig verweigernde Datenbank- und Speicherregeln, serverseitig geprüfte Familienmitgliedschaft und Rollen, kurzlebige Kopplungscodes, Ratenbegrenzungen, widerrufbare Sitzungen, ausschließlich für das Backend zugängliche Lebenszyklus-Sammlungen, ablaufende Exporte und geplante Löschung.
Kein Dienst ist vollständig sicher. Das Repository enthält einen Ablaufplan und eine Vorlage zur Dokumentation von Sicherheitsvorfällen; der Verantwortliche muss jedoch vor dem Produktivbetrieb die rund um die Uhr zuständigen Rollen, Behörden-/Anbieterkontakte, das zugriffsbeschränkte Vorfallssystem und familiengerechte Kommunikationswege zuweisen und testen. Bei einer Verletzung des Schutzes personenbezogener Daten verlangen Art. 33 und 34 DSGVO Untersuchung, Dokumentation und Benachrichtigung, wenn die jeweiligen Schwellenwerte erreicht sind.
9. Rechte und Wahlmöglichkeiten
Vorbehaltlich des anwendbaren Rechts können Eltern, Erziehungsberechtigte oder Kinder Folgendes verlangen:
- Auskunft über personenbezogene Daten und deren Verwendung;
- eine übertragbare Kopie, soweit anwendbar;
- Berichtigung unrichtiger Informationen;
- Löschung;
- Einschränkung oder Widerspruch;
- Widerruf einer Einwilligung oder Erziehungsberechtigten-Autorisierung; sowie
- Widerruf verbundener Kindersitzungen.
Für Auskunft, eine übertragbare Kopie oder einen Export, Berichtigung, Einschränkung, Widerspruch, Widerruf der Autorisierung oder sonstige Datenschutzunterstützung nutze die Datenschutzfunktionen der App oder sende eine E-Mail an support@picobelloapp.com. Kontolöschung, Löschung einzelner Kinderprofile, Widerruf verbundener Sitzungen und Benachrichtigungseinstellungen bleiben über die jeweils anwendbaren elterlich kontrollierten App-Einstellungen verfügbar. Das Betriebsverfahren verlangt verhältnismäßige Prüfungen von Identität und Erziehungsberechtigung sowie die Eskalation von Familienkonflikten oder Kinderschutzbedenken, statt Daten automatisch allen Familienmitgliedern offenzulegen. Kopien mit Kinder- oder Familiendaten werden, soweit angemessen, über einen geschützten Download oder eine geschützte elektronische Datei und nicht im Text einer gewöhnlichen E-Mail bereitgestellt. Eine per E-Mail gesendete Anfrage kann während des Versands von Resend verarbeitet werden.
Wenn mindestens ein weiteres Elternteil mit einer eigenen Anmeldung über Apple, Google oder eine bestätigte E-Mail-Adresse in der Familie verbleibt, werden nur das gelöschte Elternkonto und dessen Zugang entfernt. Die Familiendaten bleiben für die übrigen Elternteile mit eigenen Anmeldedaten bestehen. Die Löschung des letzten Elternkontos mit eigener Anmeldung startet die Löschung der Familie, sämtlicher Kinderprofile und aller Elternprofile, die nur über einen Einladungscode beigetreten sind. Ein Kinderprofil kann außerdem über den dafür vorgesehenen elterlich kontrollierten Ablauf einzeln gelöscht werden.
Du kannst dich bei der Datenschutzaufsichtsbehörde des EU-/EWR-Landes beschweren, in dem du lebst oder arbeitest oder in dem du einen Verstoß vermutest. Ein Widerruf berührt nicht die Rechtmäßigkeit bereits erfolgter Verarbeitung; begrenzte Nachweise können verbleiben, wenn eine gesetzliche Pflicht oder ein angemessen dokumentierter Rechtsanspruch dies erfordert.
10. Kinder und weitere Märkte
Eine kurze deutsch- und englischsprachige Datenschutzerklärung für Kinder sowie ein Datenschutzbereich sind in der App verfügbar. Eltern kontrollieren die Erstellung von Cloud-Kinderprofilen unterhalb der jeweils geltenden Altersgrenze für eine eigene digitale Einwilligung; ab dieser Altersgrenze bietet die App den Übergang zur eigenen Einwilligung an. Die kindgerechte Erklärung ergänzt diese vollständige Erklärung; bei Abweichungen gilt diese vollständige Erklärung.
Länder außerhalb des EWR können andere Altersgrenzen, direkte Hinweise oder eine besondere Methode der überprüfbaren elterlichen Einwilligung verlangen. Insbesondere darf nicht angenommen werden, dass ein authentifiziertes Elternkonto mit Bestätigung jeden Anwendungsfall des US-amerikanischen COPPA erfüllt. Picobello muss die jeweilige Markt- und Einwilligungsprüfung abschließen, bevor die Verarbeitung von Daten von Kindern unter 13 Jahren in den USA oder in einem anderen Markt mit zusätzlichen Anforderungen gezielt angeboten wird.
11. Änderungen
Wir können diese Erklärung aktualisieren, wenn sich App, Anbieter, Rechtsgrundlage, Empfänger oder Speicherdauer ändern. Wir ändern Version und Datum und informieren zusätzlich oder holen eine erneute Autorisierung ein, wenn dies erforderlich ist. Der Ablauf zur Erziehungsberechtigten-Autorisierung zeigt genau die gebündelten Versionen der Datenschutzerklärung und Bedingungen, die in seinen Belegen festgehalten werden. Andere Rechtsansichten können eine neuere entfernte Version anzeigen; ein Veröffentlichungsverfahren muss bestimmen, wann eine erneute Information oder Autorisierung erforderlich ist.
12. Kontakt
Picobello Software UG (haftungsbeschränkt)
c/o The Base Berlin One, Pestalozzistraße 5-8, Apt. 216, 13187 Berlin, Deutschland
Geschäftsführer: Felix Parey
Handelsregister: Amtsgericht Charlottenburg, HRB 291439 B