Collectery
Datenschutz
AGB
Impressum
Konto löschen
Datenschutzerklärung - Collectery
Version 2026-09-04 · Stand: 4. September 2026 ·
English version
Diese Erklärung sagt dir, welche personenbezogenen Daten die App
Collectery (die "App") und die Website
collectery.de verarbeiten, warum das passiert und welche
Rechte du hast. Sie folgt der Datenschutz-Grundverordnung (DSGVO).
1. Verantwortlicher
Henri Irmscher - Appentwicklung
Seckbacher Landstr. 66
60389 Frankfurt am Main, Deutschland
E-Mail: privacy@collectery.de
Ansprechpartner für den Datenschutz: Henri Irmscher,
privacy@collectery.de.
Eine Pflicht zur Bestellung eines Datenschutzbeauftragten besteht nicht.
2. Welche Daten wir verarbeiten
Konto und Identität
- Deine E-Mail-Adresse und ein Einmal-Code, oder eine Anmelde-Kennung von
Apple oder Google, wenn du dich so
anmeldest. Ein Passwort bekommen wir nie.
- Profilangaben, die du selbst wählst: Benutzername, Anzeigename und
Profilbild.
Inhalte, die du erstellst
- Fotos, die du aufnimmst oder hochlädst, und die daraus erzeugten
KI-Karten und 3D-Modelle.
- Angaben zur Karte: Titel, Notizen und, nur wenn du es einschaltest, der
Ortsname und die Koordinaten des Fundorts.
- Sichtbarkeits-Einstellungen (privat, Freunde, öffentlich) für deine
Karten und dein Profil.
Soziale Aktivität
- Wem du folgst und wer dir folgt, Folge-Anfragen und die Karten, die du
in deinen Feed stellst.
- Meldungen, die du zu fremden Karten abgibst, und Meldungen, die andere
zu deinen Karten abgeben (Abschnitt 7).
- Deine Blockierliste: die Konten, die du blockiert hast,
und wann. Nur du kannst deine eigene Liste lesen; die blockierte Person
erfährt nichts davon und sieht sie nie (Abschnitt 7).
Käufe
- Dein Collectery-Plus-Status und die zugehörigen Transaktionskennungen
sowie Aufzeichnungen über gekaufte Guthaben für 3D-Modelle.
- Käufe laufen über RevenueCat und den
Apple App Store beziehungsweise Google
Play. Deine vollständigen Zahlungsdaten bekommen wir nicht.
RevenueCat erhält deine Collectery-Konto-ID, damit ein Kauf deinem Konto
zugeordnet werden kann.
- Ein Kontobuch über gewährtes und verbrauchtes Guthaben und Kontingent,
damit wir dir einen richtigen Stand anzeigen und eine fehlgeschlagene
Generierung erstatten können.
Push-Nachrichten (nur wenn du sie einschaltest)
- Ein Push-Token, das dein Gerät gegenüber dem Zustelldienst kennzeichnet,
die Plattform des Geräts und deine Einstellungen je Kategorie.
- Die wenigen Ereignisdaten, die für den Text nötig sind: der
Benutzername einer Person, die dir folgt, der Status eines 3D-Modells,
oder der Hinweis, dass eine deiner Karten gemeldet und versteckt wurde.
Fotos oder Karteninhalte stehen nie in einer Push-Nachricht.
Werbung (nur mit deiner Einwilligung)
- Eine Werbe-ID des Geräts (Apple IDFA / Google Advertising ID) und
Interaktionsdaten, um belohnte Videoanzeigen auszuspielen und
gutzuschreiben. Unter iOS brauchen wir dafür deine Erlaubnis nach App
Tracking Transparency, in der EU und in UK zusätzlich deine Einwilligung
über die Google-Einwilligungsabfrage.
- Wenn du ein belohntes Video zu Ende siehst, geht deine
Collectery-Konto-ID im Rahmen der Belohnungsprüfung an Google, damit die
Belohnung nur einmal und nur dem richtigen Konto gutgeschrieben wird.
Diagnose (nur mit deiner Einwilligung)
- Absturzberichte und Fehlerprotokolle über Sentry, nur
wenn du unter Einstellungen → Absturzberichte senden zustimmst.
Ein Bericht enthält den Fehler, die App-Version und grundlegende Geräte-
und Betriebssystemdaten. Er ist pseudonym, nicht anonym:
er kann eine Gerätekennung und deine IP-Adresse enthalten.
- Freiwillige Nutzungsanalyse (welche Funktionen und Bildschirme du nutzt,
Schritte wie Kartenerstellung oder Kauf) über PostHog
(EU-Hosting), nur wenn du unter
Einstellungen → Nutzungsdaten teilen zustimmst. Die Ereignisse
nutzen eine zufällige pseudonyme Kennung auf deinem Gerät und werden nicht
mit deinem Konto, deiner E-Mail-Adresse oder deinem Benutzernamen
verknüpft. Auch das ist pseudonym, nicht anonym: PostHog
verarbeitet zusätzlich deine IP-Adresse. Fotos, Kartentitel, Orte oder
andere Inhalte senden wir nicht mit.
Technische Daten
- IP-Adresse und grundlegende Geräte- und Betriebssystemdaten. Ohne sie
lässt sich ein Internetdienst weder ausliefern noch absichern.
- Zähler, die wir für unsere Limits brauchen, zum Beispiel wie viele
KI-Karten du heute erstellt hast. Dieser Zähler läuft nach dem
UTC-Kalendertag, nicht nach deiner Ortszeit.
3. Wie die KI-Erzeugung funktioniert
Wenn du ein Objekt freistellen oder eine KI-Karte oder ein 3D-Modell
erzeugen lässt, verarbeiten unsere eigenen KI-Modelle das
Foto. Diese Modelle laufen in einer abgeschotteten GPU-Umgebung, die wir bei
Runpod, Inc. mieten und auf Rechenzentren in der EU und im
EWR festlegen. Die Verarbeitung ist flüchtig: Bilder werden über
kurzlebige signierte Links übertragen, vom Infrastrukturanbieter über die
Verarbeitung hinaus nicht aufbewahrt und nie zum Training von KI-Modellen
verwendet. Die kostenlosen "lokalen" Looks entstehen vollständig auf deinem
Gerät und werden nirgendwohin gesendet. Nur die Bilder, die du aktiv zur
KI-Verarbeitung gibst, verlassen dafür dein Gerät.
Du startest jede KI-Erzeugung selbst, mit einem Knopf, der vorher sagt, was
passiert und was es kostet. Wir verarbeiten das Foto deshalb zur Erfüllung
des Vertrags, den du willst (Art. 6 Abs. 1 lit. b DSGVO), nicht auf
Grundlage einer Einwilligung. Du kannst die Funktion einfach nicht nutzen.
Freistellen auf dem Gerät (Google ML Kit). Das kostenlose
Freistellen läuft komplett auf deinem Handy. Dafür lädt dein Gerät einmalig
ein Segmentierungsmodell von Google herunter. Google sieht dabei, dass ein
Gerät das Modell angefragt hat, samt der technischen Daten eines jeden
Downloads, etwa deiner IP-Adresse.
Dein Foto verlässt dafür dein Gerät nicht.
Kennzeichnung. Mit KI erzeugte Kartenbilder tragen in der
App ein sichtbares Kennzeichen und in der geteilten Bilddatei dieselbe
Angabe in den Metadaten (XMP/IPTC). Fotos, Freistellungen auf dem Gerät und
die kostenlosen lokalen Looks sind nicht KI-erzeugt und tragen deshalb kein
Kennzeichen.
4. Karte per Link teilen
Du kannst für eine deiner Karten einen Teilen-Link erstellen. Er sieht aus
wie collectery.de/c/<token> und öffnet eine öffentliche
Seite.
- Zum Öffnen braucht niemand ein Konto. Wer den Link hat,
sieht die Karte, und kann den Link weitergeben.
- Die Seite zeigt das Kartenbild, das 3D-Modell falls vorhanden, den
Titel, das Erstelldatum und aus deinem Profil deinen Anzeigenamen, deinen
Benutzernamen und dein Profilbild.
- Wir zählen, wie oft die Seite geöffnet wurde, damit wir dir die Zahl
zeigen können. Wir bilden kein Besucherprofil, und die Seite ist auf
noindex gesetzt, damit sie nicht in Suchmaschinen auftaucht.
- Link abschalten. Du kannst einen Teilen-Link jederzeit
in der App abschalten. Die Seite funktioniert dann sofort nicht mehr. Die
Bild- und Modelldateien selbst werden über signierte Links ausgeliefert,
die noch bis zu 30 Minuten gültig bleiben. Eine Kopie,
die jemand schon geladen hat, kann also so lange noch erreichbar sein.
Denk daran: einen Link, den du herausgegeben hast, bekommst du nicht
zurück.
- Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Du
entscheidest, den Link zu erstellen.
5. Dein Profil, Sichtbarkeit und Suche
Bitte lies das genau, denn "privat" leistet weniger, als das Wort
verspricht.
- Dein Benutzername, dein Anzeigename und dein Profilbild sind für
jede angemeldete Person bei Collectery sichtbar und über die
Suche in der App auffindbar. Das gilt auch, wenn dein Konto auf privat
steht.
- Ein privates Konto schränkt deine
Karten und deine Follower- und
Gefolgt-Zahlen ein. Das Profil selbst versteckt es nicht.
- Wenn du nicht unter deinem echten Namen auffindbar sein willst, wähle
einen Benutzernamen und Anzeigenamen ohne deinen Namen und nutze kein Foto
von dir als Profilbild. Alle drei kannst du jederzeit in der App
ändern.
- Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Collectery ist eine soziale App; Auffindbarkeit ist die Grundlage des
Folgens.
6. Ort und Ortsnamen
- Der Ort ist aus, solange du ihn nicht einschaltest.
- Nutzt du "meinen Standort verwenden", gehen die Koordinaten deines
Geräts an Apple (iOS) oder Google
(Android), um daraus einen lesbaren Ortsnamen zu machen. Tippst du
stattdessen eine Adresse ein, geht dieser Text an denselben Dienst, um
daraus Koordinaten zu machen. Apple und Google sind dafür eigenständig
Verantwortliche und wenden ihre eigenen Datenschutzhinweise an.
- Der Ortsname wird mit der Karte allen gezeigt, die die Karte
sehen dürfen, also auch jeder Person mit einem Teilen-Link. Die
Koordinaten werden zur Karte gespeichert, aber nicht angezeigt.
- Du kannst den Ort jederzeit entfernen, indem du die Karte
bearbeitest.
- Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), von dir
ausgelöst.
7. Meldungen und Moderation
Jede Person in der App kann eine Karte melden. Das ist das Melde- und
Abhilfeverfahren nach dem Digital Services Act, und es verarbeitet Daten auf
beiden Seiten.
- Was wir zu einer Meldung speichern: die Konto-ID der
meldenden Person, die gemeldete Karte, den gewählten Grund, den
Freitext und den Zeitpunkt.
- Automatisches Verstecken. Schon die
erste Meldung versteckt die gemeldete Karte automatisch,
bevor ein Mensch sie gesehen hat. Das ist ein automatisierter Schritt, um
Schaden schnell zu begrenzen. Es ist keine automatisierte Entscheidung mit
rechtlicher Wirkung im Sinne von Art. 22 DSGVO, weil danach in jedem Fall
ein Mensch prüft und die Karte zurückkommt, wenn die Meldung unbegründet
war.
- Die Besitzerin oder der Besitzer wird informiert, per
Push-Nachricht, sofern Benachrichtigungen eingeschaltet sind, und kann
Widerspruch einlegen (siehe AGB).
- Wohin die Meldung geht. Damit wir schnell prüfen
können, geht jede Meldung zusätzlich in einen privaten Moderationskanal,
den wir bei Discord betreiben. Die Nachricht enthält den
Kartentitel, den Benutzernamen der Besitzerin oder des Besitzers, die
Karten-ID, den Grund und den Freitext. Sie enthält nicht die Identität der
meldenden Person und nicht das Kartenbild.
- Blockieren. Du kannst eine andere Person auch in ihrem
Profil blockieren. Wir speichern dazu eine Zeile pro Blockierung: wer wen
blockiert hat und wann. Eine Blockierung wirkt nur zwischen euch beiden
und entfernt ein Folgen zwischen euch: Ihr seht die Karten, Profildaten
und Follower-Zahlen der anderen Person nicht mehr. Die blockierte Person
erfährt nichts davon und kann die Blockierung nicht sehen, auch nicht in
einem Datenexport. Deine Blockierungen siehst du unter
Einstellungen, Blockierte Nutzer und kannst sie dort aufheben;
das Aufheben löscht die Zeile. Rechtsgrundlage: Vertragserfüllung
(Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an einem
sicheren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
- Rechtsgrundlage: rechtliche Verpflichtung
(Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit dem Digital Services Act)
und unser berechtigtes Interesse an einem sicheren Dienst
(Art. 6 Abs. 1 lit. f DSGVO).
8. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (Art. 6 DSGVO) |
| Konto anlegen und die Kernfunktionen der App bereitstellen | Vertragserfüllung (Abs. 1 lit. b) |
| KI-Freistellungen, KI-Karten und 3D-Modelle auf deine Anforderung erzeugen | Vertragserfüllung (Abs. 1 lit. b) |
| Dein Profil anderen zeigen und in der Suche auffindbar machen | Vertragserfüllung (Abs. 1 lit. b) |
| Eine Karte auf einer öffentlichen Teilen-Seite zeigen, die du erstellt hast | Vertragserfüllung (Abs. 1 lit. b) |
| Koordinaten oder eine eingetippte Adresse in einen Ortsnamen umwandeln | Vertragserfüllung (Abs. 1 lit. b) |
| Dich informieren, wenn ein 3D-Modell fertig ist oder fehlgeschlagen ist | Vertragserfüllung (Abs. 1 lit. b) |
| Dich informieren, dass eine deiner Karten gemeldet und versteckt wurde | Rechtliche Verpflichtung (Abs. 1 lit. c) mit dem Digital Services Act |
| Dich über soziale Aktivität informieren, etwa neue Follower und Folge-Anfragen, wenn du das einschaltest | Berechtigte Interessen (Abs. 1 lit. f) - jederzeit abschaltbar |
| Abos und Guthabenkäufe abwickeln und bezahlte Funktionen freischalten | Vertragserfüllung (Abs. 1 lit. b) |
| Meldungen bearbeiten, gemeldete Karten verstecken und Widersprüche prüfen | Rechtliche Verpflichtung (Abs. 1 lit. c) und berechtigte Interessen (Abs. 1 lit. f) |
| Steuer- und Buchhaltungsunterlagen zu Käufen aufbewahren | Rechtliche Verpflichtung (Abs. 1 lit. c) |
| Werbung ausspielen und belohnen, Werbe-IDs nutzen | Einwilligung (Abs. 1 lit. a) |
| Absturz- und Fehlerdiagnose | Einwilligung (Abs. 1 lit. a) |
| Freiwillige Nutzungsanalyse | Einwilligung (Abs. 1 lit. a) |
| Sicherheit, Missbrauchs- und Betrugsabwehr, inklusive Tageslimits und Prüfung belohnter Werbung | Berechtigte Interessen (Abs. 1 lit. f) |
| Die Website collectery.de betreiben und verfügbar halten | Berechtigte Interessen (Abs. 1 lit. f) |
9. Wer deine Daten bekommt
Wir verkaufen keine Daten. Es gibt zwei Arten von Empfängern, und der
Unterschied ist für deine Rechte wichtig.
9.1 Auftragsverarbeiter (handeln nur nach unserer Weisung)
Diese Anbieter verarbeiten Daten in unserem Auftrag auf
Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Eigene Zwecke
sind ihnen untersagt.
| Anbieter | Aufgabe | Ort | Grundlage für Übermittlungen außerhalb der EU und des EWR |
| Supabase, Inc. |
Anmeldung, Datenbank und Dateispeicher: Konto, Karten, Bilder und 3D-Modelle |
Daten in der EU, Region Frankfurt (Deutschland). Firmensitz in den USA. |
Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) für Support-Zugriffe aus den USA |
| Brevo |
Versand von Anmelde- und Konto-E-Mails |
EU (Frankreich) |
Keine Übermittlung außerhalb der EU und des EWR |
| Runpod, Inc. |
GPU-Infrastruktur, auf der unsere eigenen KI-Modelle für Freistellungen, Karten und 3D-Modelle laufen |
Verarbeitung auf Rechenzentren in der EU und im EWR festgelegt. Firmensitz in den USA. |
Unterzeichneter Auftragsverarbeitungsvertrag mit Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) |
| RevenueCat, Inc. |
Verwaltung von Abo und In-App-Käufen, erhält deine Collectery-Konto-ID |
USA |
Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) |
| Google Ireland Ltd. (Firebase Cloud Messaging) |
Zustellung der Push-Nachrichten, die du einschaltest |
EU (Irland), bei der Zustellung ist Google LLC in den USA beteiligt |
EU-US Data Privacy Framework, sonst Standardvertragsklauseln |
| Sentry (Functional Software, Inc.) |
Absturz- und Fehlerberichte. Nur wenn du Absturzberichte einschaltest. |
EU-Instanz (Frankfurt). Firmensitz in den USA. |
Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) |
| PostHog, Inc. |
Freiwillige Nutzungsanalyse. Nur mit deiner Einwilligung. |
EU Cloud (Frankfurt). Firmensitz in den USA. |
Unterzeichneter Auftragsverarbeitungsvertrag mit Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) |
| Hostinger |
Hosting der Website collectery.de samt der öffentlichen Kartenseiten und deren Zugriffsprotokolle |
EU und EWR |
Für das Hosting selbst keine Übermittlung außerhalb der EU und des EWR |
9.2 Eigenständig Verantwortliche (entscheiden selbst)
Diese Unternehmen bekommen Daten, weil eine Funktion, die du nutzt, über sie
läuft. Sie sind dafür eigene Verantwortliche, wenden ihre
eigenen Datenschutzhinweise an, und wir können ihnen nichts vorschreiben.
Deine Rechte machst du dort direkt geltend.
| Empfänger | Was und wann | Ort | Grundlage für Übermittlungen außerhalb der EU und des EWR |
| Google Ireland Ltd. (AdMob und die UMP-Einwilligungsabfrage) |
Werbe-ID, Interaktionen mit Anzeigen und, wenn du ein belohntes Video zu Ende siehst, deine Collectery-Konto-ID zur Belohnungsprüfung. Nur mit deiner Einwilligung. |
EU (Irland) und USA |
EU-US Data Privacy Framework, sonst Standardvertragsklauseln |
| Apple Distribution International Ltd. und Google Ireland Ltd. (Sign in with Apple, Google Sign-In) |
Die Tatsache, dass du dich bei Collectery angemeldet hast, und die Kennung, die sie uns geben |
EU (Irland) und USA |
EU-US Data Privacy Framework oder Standardvertragsklauseln |
| Apple (App Store) und Google (Google Play) |
App-Download und jeder In-App-Kauf. Sie sind Verkäufer des Kaufs. |
EU (Irland) und USA |
EU-US Data Privacy Framework oder Standardvertragsklauseln |
| Apple (iOS) und Google (Android), Umwandlung von Orten |
Koordinaten oder die eingetippte Adresse, wenn du einer Karte einen Ort gibst |
EU (Irland) und USA |
EU-US Data Privacy Framework oder Standardvertragsklauseln |
| Google (ML-Kit-Modell-Download) |
Die technischen Daten eines Modell-Downloads von deinem Gerät, etwa deine IP-Adresse. Nie dein Foto. |
EU (Irland) und USA |
EU-US Data Privacy Framework oder Standardvertragsklauseln |
| Apple (Apple Push Notification service) |
Zustellung von Push-Nachrichten unter iOS |
EU (Irland) und USA |
Standardvertragsklauseln |
| Discord Netherlands B.V. / Discord Inc. |
Unser privater Moderationskanal bekommt jede Meldung: Kartentitel, Benutzername der Besitzerin oder des Besitzers, Karten-ID, Grund, Freitext. |
EU (Niederlande) und USA |
Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) |
Daneben geben wir Daten heraus, wenn das Gesetz uns dazu verpflichtet, etwa
an Strafverfolgungsbehörden auf einer gültigen Rechtsgrundlage.
10. Die Website collectery.de
Die Website, die öffentlichen Kartenseiten unter
/c/<token>, die Download-Seite und diese Rechtstexte
liegen bei Hostinger auf Shared Hosting in der EU und im
EWR.
- Beim Aufruf einer Seite schreibt der Server einen
Zugriffsprotokoll-Eintrag mit deiner IP-Adresse, der
Uhrzeit, der angefragten Seite, dem Verweis (Referrer) und der Kennung
deines Browsers. Das ist das technische Minimum, um eine Webseite
auszuliefern und Angriffe abzuwehren.
- Die Website nutzt keine Cookies, kein Tracking und keine
Ressourcen von Dritten. Die Schriften kommen von unserer eigenen
Domain, der 3D-Betrachter auf den Kartenseiten ebenso. Der Aufruf einer
Seite verrät also niemandem außer unserem Hoster, dass du da warst. Es
gibt kein Einwilligungsbanner, weil es nichts einzuwilligen gibt.
- Kartenseiten senden einen
no-referrer-Header und sind auf
noindex gesetzt.
- Rechtsgrundlage: berechtigte Interessen an einer funktionierenden,
sicheren Website (Art. 6 Abs. 1 lit. f DSGVO).
11. Werbung und Collectery Plus
Die App zeigt belohnte Videoanzeigen über Google AdMob. Vor der Auslieferung
in der EU und in UK fragen wir deine Einwilligung über die
Google-Einwilligungsabfrage ab, unter iOS zusätzlich die Erlaubnis nach App
Tracking Transparency. Du kannst deine Werbe-Einwilligung jederzeit in der
App unter Konto → Werbe-Einwilligung verwalten ansehen oder
widerrufen.
Ein belohntes Video schaltet zwei KI-Freistellungen frei,
oder eine KI-Kartenerzeugung, je nachdem, wo du es gestartet hast.
Collectery Plus macht die App nicht dauerhaft werbefrei.
Ein Abo enthält je Abrechnungszeitraum ein bestimmtes Kontingent an
KI-Karten, KI-Freistellungen und 3D-Modellen. Solange dieses Kontingent
reicht, erstellst du ohne Werbung. Ist es aufgebraucht, geht es auf dem
kostenlosen Weg weiter, also mit einem belohnten Video, sofern du kein
Guthaben kaufst. Das Kontingent verfällt am Ende jedes Zeitraums und wird
nicht übertragen.
Mehr dazu, wie Google Daten nutzt:
policies.google.com/technologies/partner-sites.
12. Übermittlungen in Drittländer
Einige Empfänger (etwa Google, Apple, RevenueCat, Discord) können Daten auf
Servern außerhalb der EU und des EWR verarbeiten, auch in den USA. Dann
stützt sich die Übermittlung auf einen Angemessenheitsbeschluss, sofern der
Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, und im
Übrigen auf die Standardvertragsklauseln der Europäischen Kommission,
ergänzt um zusätzliche Maßnahmen, wo das angebracht ist. Abschnitt 9 nennt
die Grundlage je Empfänger.
Unsere KI-Verarbeitung läuft auf Infrastruktur, die wir bei Runpod, Inc.,
einem US-Unternehmen, mieten. Wir legen diese Verarbeitung auf
Rechenzentren in der EU und im EWR fest, übertragen Inhalte nur über
kurzlebige signierte Links und lassen sie nach der Verarbeitung nicht
aufbewahren. Für verbleibende Zugriffe von außerhalb gilt der
Auftragsverarbeitungsvertrag von Runpod mit den Standardvertragsklauseln.
13. Speicherdauer
Wir speichern nur so lange, wie es für die genannten Zwecke nötig ist:
- Konto und Inhalte (Profil, Karten, Fotos, 3D-Modelle):
solange dein Konto besteht. Du kannst dein Konto samt allen Daten
jederzeit in der App unter Einstellungen → Konto löschen oder
deine Daten dort exportieren.
- Teilen-Links: das Token und sein Zähler bestehen so
lange wie der Link. Beim Abschalten wird das Token gelöscht, bereits
signierte Medien-Links bleiben bis zu 30 Minuten gültig.
- Meldungen und Moderationsentscheidungen: bis zu
12 Monate nach Abschluss des Falls, damit wir einen
Widerspruch beantworten können (möglich für sechs Monate) und
wiederholten Missbrauch erkennen. Meldungen, die zu einem Rechtsstreit
führen, bleiben bis zu dessen Ende.
- Push-Nachrichten: dein Push-Token wird beim Abmelden
oder Löschen des Kontos gelöscht, Token ohne Aktivität nach etwa 9 Monaten
automatisch. Deine Einstellungen bleiben, solange dein Konto besteht.
- Server- und Zugriffsprotokolle (Supabase, Hostinger):
bis zu 30 Tage, danach gelöscht oder überschrieben.
Länger nur für einen konkreten Sicherheitsvorfall und nur dafür.
- Sicherungskopien (Backups): Datenbank-Backups bleiben
rollierend bis zu 30 Tage und werden dann überschrieben.
Gelöschte Inhalte verschwinden also spätestens nach 30 Tagen auch aus den
Backups. Backups werden nur als Ganzes und nur nach einem Ausfall
zurückgespielt.
- Nachweis einer Löschung: wenn du dein Konto löschst,
behalten wir einen minimalen Vermerk, dass gelöscht wurde, mit der
internen Konto-ID und dem Datum, ohne Inhalte, für bis zu
3 Jahre. Wir brauchen ihn, um einer Aufsichtsbehörde
zeigen zu können, dass wir deinem Wunsch nachgekommen sind
(Art. 5 Abs. 2 DSGVO).
- Einwilligungsnachweise (welche Version dieser Texte du
wann akzeptiert hast, deine Entscheidungen zu Analyse, Absturzberichten
und Werbung): solange dein Konto besteht und danach bis zu
3 Jahre, damit wir die Einwilligung belegen können.
- Absturz- und Fehlerdiagnose (Sentry): bis zu 90 Tage,
und nur wenn du Absturzberichte eingeschaltet hast.
- Nutzungsanalyse (PostHog): bis zu
12 Monate, und nur mit deiner Einwilligung. Du kannst sie
jederzeit unter Einstellungen → Nutzungsdaten teilen widerrufen,
dann hört die Erhebung sofort auf.
- Werbung: Werbe-IDs werden nur flüchtig zur Auslieferung
verwendet. Ein Nachweis deiner Einwilligungsentscheidungen bleibt so
lange, wie er zum Nachweis nötig ist.
- Käufe: solange dein Konto aktiv ist. Wo das Gesetz uns
zur Aufbewahrung verpflichtet, etwa nach § 147 AO und § 257 HGB, behalten
wir die nötigen Unterlagen für die gesetzliche Frist von bis zu
10 Jahren. Diese Unterlagen überstehen eine Löschung
deines Kontos, weil wir sie nicht löschen dürfen.
14. Konto löschen
- Das Löschen entfernt dein Profil, deine Karten, deine Fotos, deine
3D-Modelle, deine Teilen-Links, deine Follows und deine Push-Token.
- Ein laufendes Collectery-Plus-Abo wird dadurch nicht
gekündigt. Es ist ein Vertrag mit Apple oder Google, und nur du
kannst ihn in deinem App-Store- oder Google-Play-Konto kündigen. Kündige
vor dem Löschen, sonst zahlst du weiter für einen Dienst,
den du nicht mehr erreichst.
- Nicht genutztes Guthaben und ein restliches Kontingent verfallen
ersatzlos.
- Was wir behalten müssen, steht in Abschnitt 13: Buchhaltungsunterlagen
und der minimale Nachweis der Löschung.
15. Deine Rechte
Nach der DSGVO hast du das Recht:
- Auskunft über deine bei uns gespeicherten Daten zu erhalten (Art. 15);
- falsche Daten berichtigen zu lassen (Art. 16);
- deine Daten löschen zu lassen (Art. 17, auch direkt in der App);
- deine Daten in einem übertragbaren Format zu erhalten (Art. 20, auch direkt in der App);
- die Verarbeitung einschränken zu lassen (Art. 18);
- der Verarbeitung auf Grundlage berechtigter Interessen zu
widersprechen (Art. 21), auch den sozialen
Benachrichtigungen;
- eine Einwilligung jederzeit zu widerrufen, ohne dass die vorherige
Verarbeitung dadurch unrechtmäßig wird (Art. 7 Abs. 3);
- dich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist
Der Hessische Beauftragte für Datenschutz und
Informationsfreiheit (HBDI), Gustav-Stresemann-Ring 1,
65189 Wiesbaden, Deutschland.
Für alle diese Rechte schreib an
privacy@collectery.de.
Wir antworten innerhalb eines Monats nach Eingang. Ist eine
Anfrage komplex oder schickst du mehrere, dürfen wir um bis zu zwei weitere
Monate verlängern und sagen dir das mit Begründung innerhalb des ersten
Monats (Art. 12 Abs. 3 DSGVO).
Prüfung, wer du bist. Wenn wir begründete Zweifel haben,
dass eine Anfrage wirklich von dir kommt, dürfen wir zusätzliche Angaben
verlangen, um das zu klären, in der Regel eine Nachricht von der im Konto
hinterlegten E-Mail-Adresse (Art. 12 Abs. 6 DSGVO). Wir fragen so wenig wie
möglich, nie nach einer Ausweiskopie, und nutzen die Angaben nur für diese
Prüfung.
Was im Export in der App steckt. Der Export enthält dein
Profil, deine Karten samt Bildern und 3D-Modellen, deine Kartenangaben und
Orte, deine Kauf- und Guthabenhistorie, deine Einwilligungsnachweise und
dein soziales Netz. Das soziale Netz enthält
die Benutzernamen der Personen, die dir folgen, und derer, denen du
folgst. Diese Benutzernamen sind personenbezogene Daten anderer
Menschen: du darfst sie für dich behalten, aber bitte veröffentliche oder
verwerte sie nicht weiter.
Push-Nachrichten kannst du jederzeit je Kategorie in der App unter
Einstellungen → Benachrichtigungen ein- und ausschalten oder in den
Systemeinstellungen deines Geräts ganz abschalten. Das schränkt keine andere
Funktion ein.
Die freiwillige Nutzungsanalyse schaltest du jederzeit unter
Einstellungen → Nutzungsdaten teilen ein oder aus, Absturzberichte
getrennt davon unter Einstellungen → Absturzberichte senden.
16. Kinder
Die App richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich
keine Daten von Kindern unter 16. Wenn du glaubst, dass ein Kind uns Daten
gegeben hat, schreib uns, und wir löschen sie.
17. Automatisierte Entscheidungen
Wir nutzen deine Daten nicht für Profiling und nicht für automatisierte
Entscheidungen mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO. Das
automatische Verstecken einer gemeldeten Karte aus Abschnitt 7 ist eine
vorläufige Schutzmaßnahme, und ein Mensch prüft jeden Fall.
18. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die App weiterentwickelt. Jede
Fassung trägt oben eine Versionsnummer. Wenn sich etwas Wesentliches ändert,
bitten wir dich in der App, die neue Fassung anzusehen, bevor es weitergeht.
19. Kontakt
Fragen zu dieser Erklärung oder zu deinen Daten:
privacy@collectery.de.